MatchBoils Abfragen im Zwei-Minuten-Takt erhöhen die Zugriffsrisiken für die ukrainische Infrastruktur

Laut ESET nutzt UAC-0099 den Downloader MatchBoil per Spear-Phishing mit VBScript, C2-Nachladungen und MatchWok-Backdoor gegen ukrainische Organisationen.

MatchBoils Abfragen im Zwei-Minuten-Takt erhöhen die Zugriffsrisiken für die ukrainische Infrastruktur
APT

Illustration mit KI erzeugt

Nach Erkenntnissen von ESET hat UAC-0099 einen zunehmend schwerer zu erkennenden Downloader namens MatchBoil gegen ukrainische Organisationen aus den Bereichen Transport, Fertigung und Energie eingesetzt.

Die Operation beginnt mit gezieltem Phishing und nicht mit dem Ausnutzen einer Software-Schwachstelle. Die Empfänger erhalten einen Link zu einem Archiv mit einer VBScript-Payload, die heruntergeladen und manuell ausgeführt werden muss. Gelingt das, kann MatchBoil auf dem System installiert werden und Kontakt zur Command-and-Control-Infrastruktur aufnehmen, um weitere Malware nachzuladen.

Als eine dokumentierte Folge-Payload kommt MatchWok zum Einsatz, eine C#-Backdoor, die den Zugriff auf kompromittierte Computer aufrechterhalten soll. ESET untersuchte Samples, die zwischen April 2024 und April 2026 gesammelt wurden. Dabei stellte das Unternehmen fest, dass MatchBoil inzwischen stärker verschleiert ist, Sandbox-Prüfungen durchführt, überarbeitete Persistenzmechanismen nutzt und regelmäßig mit der C2-Infrastruktur kommuniziert.

Die Infektionskette setzt die manuelle Ausführung von VBScript voraus

Der beobachtete Angriff beginnt mit einer Spear-Phishing-E-Mail, die den Empfänger zu einem Archiv führt. Darin befindet sich eine VBScript-Payload, die der Nutzer manuell starten muss, bevor MatchBoil auf das System gelangen kann.

Diese Voraussetzung schafft einen Ansatzpunkt für die Abwehr. E-Mail-Sicherheitskontrollen können die Zustellung von Archiven und verlinkte Downloads prüfen. Die Endpunktüberwachung kann zudem unerwartete Skriptausführungen aus benutzergesteuerten Speicherorten erkennen.

Nach dem Start prüft MatchBoil, ob ein bestimmtes Verzeichnis auf dem System des Opfers vorhanden ist. Ist das der Fall, beendet sich die Malware. In dem Bericht wird das Verzeichnis nicht genannt. Daher können Verteidiger aus den verfügbaren Informationen keinen konkreten Dateisystem-Indikator für diese Prüfung ableiten.

Der Downloader erfasst außerdem ausgewählte Informationen über den Rechner. Diese Daten dienen anschließend dazu, das Opfer bei der C2-Kommunikation zu identifizieren. Welche einzelnen Datenfelder erfasst werden, ist jedoch nicht bekannt.

Anschließend lädt MatchBoil weitere Payloads von seinem Server herunter. So sind die anfängliche Zustellung und die letztlich installierten Funktionen voneinander getrennt: Der Downloader stellt die Verbindung her, während die Malware der nächsten Stufe bestimmt, welche Zugriffsmöglichkeiten der Angreifer erhält.

Neuere Samples sind schwieriger zu analysieren

ESET zufolge wird MatchBoil mindestens seit 2024 aktiv weiterentwickelt. Samples aus dem Zeitraum von April 2024 bis April 2026 zeigen Veränderungen sowohl in der Code-Struktur als auch bei den Maßnahmen gegen eine Analyse.

Versionen aus dem Jahr 2024 nutzten eine vergleichsweise einfache Verschleierung auf Basis von Unicode. Die Ausgabe von 2026 verwendet stattdessen Eziriz .NET Reactor, ein kommerzielles Schutz- und Verschleierungsprodukt für .NET-Anwendungen. Dadurch werden in diesem Fall die statische Analyse und das Reverse Engineering erschwert. Das Produkt allein ist jedoch kein Hinweis auf bösartige Aktivitäten.

Die neuere Malware umfasst zudem Sandbox-Prüfungen. Damit kann ein Sample Analyseumgebungen erkennen und seine Ausführung verändern oder abbrechen, bevor Forschende das gesamte Verhalten beobachten können. ESET stellte außerdem eine unauffälligere Benutzeroberfläche fest, die die Aufmerksamkeit von Nutzern und Analysten verringern soll.

Laut ESET ließen sich Samples, die vor November 2025 kompiliert oder beobachtet wurden, einfacher untersuchen als spätere Varianten. Dieser Unterschied ist auch für die Abwehr relevant: Erkennungsregeln, die sich eng an älteren Code-Strukturen orientieren, funktionieren möglicherweise nicht zuverlässig gegen die geschützte Ausgabe von 2026.

Verhaltensbasierte Hinweise gewinnen dadurch an Bedeutung. Die Prozessherkunft von Skripten, Änderungen an Persistenzmechanismen, wiederholte ausgehende Anfragen und die Installation nachgeladener Payloads können weiterhin beobachtbar sein, auch wenn Verschleierung statische Signaturen weniger wirksam macht.

Persistenzmechanismen wechselten zwischen Run-Keys und geplanten Aufgaben

Die Entwickler von MatchBoil haben die Methoden geändert, mit denen die Malware Anmeldungen und Systemnutzung überdauert.

Frühe Versionen kombinierten einen Registrierungswert mit einer geplanten Aufgabe. Spätere Versionen gaben diese Kombination auf und nutzten ausschließlich den Windows-Run-Key. Dadurch wurde die Malware beim Anmelden des betroffenen Nutzers gestartet.

Anschließend kehrten die Autoren wieder zu geplanten Aufgaben zurück. Die Quelle datiert diese Änderung auf „letztes Jahr“, nennt jedoch kein konkretes Kalenderdatum. Auf Grundlage des zitierten Materials lässt sich der Wechsel daher nicht genauer zeitlich einordnen.

Ermittler sollten deshalb keinen einzelnen Persistenzmechanismus als maßgeblich für die gesamte Malware-Familie ansehen. Ein Run-Key-Eintrag kann zu einer Generation gehören, eine geplante Aufgabe zu einem früheren oder späteren Build.

Auch das Netzwerkverhalten des Downloaders änderte sich. Ende 2025 war MatchBoil nicht mehr auf ein einziges Ausführen beschränkt, bei dem die Malware einmalig den Server kontaktierte und eine Payload der nächsten Stufe installierte. Stattdessen lief sie nun alle zwei Minuten und konnte wiederholt neue oder aktualisierte Malware anfordern.

Dieses Intervall eignet sich als Ansatzpunkt für die Suche, ist aber kein universelles Erkennungsmerkmal. Analysten sollten wiederkehrende Verbindungen mit Prozessausführung, Skriptaktivität, Persistenzartefakten und dem Erstellen von Payloads abgleichen, statt allein aufgrund des zeitlichen Musters Alarm auszulösen.

MatchWok ermöglicht den dauerhaften Zugriff

MatchWok ist nicht mit MatchBoil gleichzusetzen. MatchWok ist eine C#-Backdoor, MatchBoil hingegen der Downloader, der zusätzliche Payloads auf das System bringt oder aktualisiert.

In der von ESET beschriebenen Infektionskette verschafft MatchWok dem Angreifer dauerhaften Zugriff, nachdem MatchBoil die Zustellung abgeschlossen hat. Durch wiederholte Abfragen kann der Angreifer außerdem Payloads ersetzen oder ergänzen, ohne die gesamte Phishing-Sequenz erneut starten zu müssen.

Angesichts der betroffenen Branchen ist dieser Zugriff besonders folgenreich. ESET zufolge konzentrierte sich UAC-0099 zunächst auf ukrainische Transportunternehmen, weitete seine Aktivitäten auf den Fertigungssektor aus und nahm zuletzt auch Organisationen aus dem Energiesektor ins Visier.

Die verfügbaren Informationen geben Anlass zur Sorge vor Spionage und anhaltendem unbefugtem Zugriff. Für die MatchBoil-Kampagne werden jedoch weder ein bestätigter Datendiebstahl noch der Einsatz von Ransomware oder zerstörerische Aktivitäten gemeldet. Solche Folgen lassen sich weder allein aus dem Vorhandensein einer Backdoor noch aus der Geschichte anderer Akteure ableiten, die im Zusammenhang mit UAC-0099 erwähnt werden.

Der zitierte Bericht enthält weder eine formale Schweregradbewertung noch einen CVSS-Score. MatchBoil ist Malware, die über Phishing zugestellt wird, und keine offengelegte Produkt-Schwachstelle mit festgelegten betroffenen Softwareversionen.

UAC-0099 und Sandworm sind getrennt zu betrachtende Attributionsfragen

ESET identifiziert UAC-0099 als den Akteur, der MatchBoil einsetzt, und beschreibt die Gruppe als seit 2023 aktiv. Mit mittlerer Zuversicht kommt ESET zu der Einschätzung, dass UAC-0099 mit russischen Interessen verbunden ist. Diese Einschätzung beruht vor allem auf den Angriffen auf ukrainische Organisationen.

Außerdem hält ESET es für wahrscheinlich, dass UAC-0099 als Initial-Access-Broker für Sandworm tätig ist, wie aus dem Bericht zu den Erkenntnissen der Forschenden hervorgeht. Sandworm wird mit dem russischen Militärgeheimdienst in Verbindung gebracht und mit zerstörerischen Angriffen auf das ukrainische Stromnetz und andere Infrastruktur.

Diese Einschätzung belegt nicht, dass Sandworm die MatchBoil-Aktivitäten ausgeführt hat. Die Grenzen der vorliegenden Erkenntnisse sind wichtig:

  • UAC-0099 ist der Akteur, den der Bericht als Verantwortlichen für die Kampagne identifiziert.
  • MatchBoil ist der Downloader in der Infektionskette.
  • MatchWok ist eine C#-Backdoor, die als Folge-Payload zugestellt wird.
  • Die vermutete Verbindung zu Sandworm ist eine Einschätzung von ESET und kein Beweis dafür, dass Sandworm diese Vorfälle kontrolliert hat.

Wer diese Kategorien getrennt hält, schreibt Sandworm keine früheren Aktivitäten zu, wenn für die betreffende Kampagne keine zerstörerischen Auswirkungen gemeldet wurden.

Verteidiger können die Infektionskette auch ohne konkrete Indikatoren untersuchen

Der Bericht nennt weder Hashes noch Domains, IP-Adressen oder Dateinamen. Auch das von MatchBoil überprüfte Verzeichnis und die genauen Rechnermerkmale, die an den C2-Server übermittelt werden, bleiben ungenannt. Außerdem enthält er weder einen Hersteller-Patch noch produktspezifische Maßnahmen zur Behebung, da der beschriebene Einstieg über Phishing und die manuelle Ausführung eines Skripts erfolgt.

Verteidiger können dennoch nach den beschriebenen Verhaltensweisen suchen:

  • Spear-Phishing-Nachrichten überprüfen, die auf Archive mit VBScript verweisen.
  • Skriptstarts erkennen, die von heruntergeladenen Archiven oder benutzerschreibbaren Verzeichnissen ausgehen.
  • VBScript-Ausführung mit dem Verhalten des Downloaders sowie dem Erstellen oder Starten nachfolgender .NET-Payloads in Verbindung bringen.
  • Windows-Run-Key-Einträge, geplante Aufgaben und andere Registrierungsänderungen rund um verdächtige Skriptausführungen überprüfen.
  • Nach Prozessen suchen, die wiederholt ausgehende Anfragen stellen, auch wenn diese ungefähr alle zwei Minuten erfolgen. Die Häufigkeit sollte dabei als zusätzlicher Hinweis und nicht als alleiniger Indikator behandelt werden.
  • Prozesse untersuchen, die Host-Informationen erfassen, bevor sie wiederholt mit der C2-Infrastruktur kommunizieren.
  • Laufzeit- und Verhaltensanalysen einsetzen, wenn Eziriz .NET Reactor oder eine an Sandboxes angepasste Ausführung die statische Analyse erschweren.

Die beste Chance zur Erkennung bietet weiterhin die gesamte Abfolge: gezielte Zustellung eines Archivs, manuelle Ausführung von VBScript, Einrichtung von Persistenz, Identifizierung des Hosts, wiederkehrender Kontakt zur C2-Infrastruktur und Installation einer Backdoor der zweiten Stufe. Für sich genommen können einige dieser Aktivitäten legitim sein. In der beobachteten Reihenfolge und im entsprechenden Kontext bilden sie gemeinsam jedoch eine deutlich bessere Grundlage für eine Untersuchung.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →