Según los hallazgos de ESET, UAC-0099 ha desplegado contra organizaciones ucranianas de los sectores del transporte, la industria manufacturera y la energía un descargador cada vez más evasivo llamado MatchBoil.
La operación comienza con una campaña de phishing dirigida, no con la explotación de una vulnerabilidad de software. Las víctimas reciben un enlace a un archivo comprimido que contiene una carga útil de VBScript, que deben descargar y ejecutar manualmente. Si lo hacen, MatchBoil puede instalarse en el sistema y conectarse a una infraestructura de mando y control para descargar más malware.
Una de las cargas útiles posteriores documentadas es MatchWok, una puerta trasera escrita en C# y diseñada para mantener el acceso a los equipos comprometidos. El análisis de ESET de muestras recopiladas entre abril de 2024 y abril de 2026 muestra que MatchBoil ha incorporado una ofuscación más sólida, comprobaciones de sandbox, mecanismos de persistencia revisados y comunicaciones recurrentes con los servidores C2.
La cadena de infección requiere la ejecución manual de VBScript
El ataque observado comienza con un correo de spear phishing que dirige a la víctima a un archivo comprimido. Dentro hay una carga útil de VBScript que el usuario debe ejecutar manualmente para que MatchBoil pueda infectar el equipo.
Este requisito ofrece a los equipos de defensa una oportunidad clara para intervenir. Los controles de correo electrónico pueden inspeccionar la entrega de archivos comprimidos y las descargas a través de enlaces, mientras que la monitorización de los endpoints puede detectar la ejecución inesperada de scripts desde ubicaciones controladas por el usuario.
Una vez activo, MatchBoil comprueba si existe un directorio concreto en el sistema de la víctima. Si lo encuentra, termina su ejecución. El informe no identifica ese directorio, por lo que, con la información disponible, los equipos de defensa no pueden convertir esta comprobación en un indicador específico del sistema de archivos.
El descargador también recopila ciertos datos del equipo. Después los utiliza para identificar a la víctima durante las comunicaciones C2, aunque no se han especificado los campos concretos que recoge.
A continuación, MatchBoil descarga más cargas útiles desde su servidor. De este modo, separa la entrega inicial de las capacidades que finalmente se instalan: el descargador abre la vía, mientras que el malware de la siguiente etapa determina qué acceso obtiene el operador.
Las muestras más recientes son más difíciles de analizar
Según ESET, MatchBoil está en desarrollo activo desde, al menos, 2024. Las muestras recopiladas entre abril de 2024 y abril de 2026 muestran cambios tanto en la organización del código como en las técnicas para dificultar su análisis.
Las versiones de 2024 utilizaban una ofuscación relativamente sencilla basada en Unicode. En cambio, la versión de 2026 emplea Eziriz .NET Reactor, un producto comercial de protección y ofuscación para aplicaciones .NET. En este contexto, dificulta la inspección estática y la ingeniería inversa, pero por sí solo no permite identificar actividad maliciosa.
El malware más reciente también incorpora comprobaciones de sandbox. Estas pueden ayudar a la muestra a detectar que está siendo analizada y a modificar o detener su ejecución antes de que los investigadores observen todo su comportamiento. ESET también encontró una interfaz menos llamativa, pensada para pasar más desapercibida a usuarios y analistas.
Según ESET, las muestras compiladas u observadas antes de noviembre de 2025 eran más fáciles de analizar que las variantes posteriores. Esta diferencia tiene consecuencias prácticas: las detecciones basadas únicamente en estructuras de código antiguas pueden no ser fiables frente a la versión protegida de 2026.
Por eso, los indicios de comportamiento cobran mayor importancia. La relación entre procesos y scripts, los cambios en los mecanismos de persistencia, las conexiones salientes repetidas y la instalación de cargas útiles posteriores pueden seguir siendo observables aunque la ofuscación reduzca la eficacia de las firmas estáticas.
La persistencia pasó de las claves Run a las tareas programadas
Los desarrolladores de MatchBoil han cambiado la forma en que el malware permanece activo tras el inicio de sesión y durante el uso del sistema.
Las primeras versiones combinaban un valor del registro con una tarea programada. Más adelante, dejaron de usar ambos mecanismos y recurrieron exclusivamente a la clave Run de Windows, que hacía que el malware se iniciara cuando la víctima iniciaba sesión.
Posteriormente, los autores volvieron a las tareas programadas. La fuente sitúa ese cambio «el año pasado», pero no especifica una fecha concreta, por lo que no es posible precisar más cuándo se produjo la transición a partir de la información citada.
Estas variaciones implican que los investigadores no deberían considerar un único mecanismo de persistencia como característico de toda la familia de malware. Una entrada en la clave Run puede corresponder a una generación, mientras que una tarea programada puede pertenecer a una versión anterior o posterior.
También cambió el comportamiento del descargador en la red. A finales de 2025, MatchBoil había dejado atrás el modelo de una sola ejecución, en el que se conectaba una vez al servidor e instalaba una carga útil de la siguiente etapa. Empezó a ejecutarse cada dos minutos, lo que le permitía solicitar malware nuevo o actualizado de forma recurrente.
Ese intervalo es una pista útil para la búsqueda de amenazas, pero no una firma universal. Los analistas deberían correlacionar las conexiones recurrentes con la ejecución de procesos, la actividad de scripts, los artefactos de persistencia y la creación de cargas útiles, en lugar de generar alertas basadas únicamente en la frecuencia.
MatchWok permite mantener el acceso
MatchWok y MatchBoil son herramientas distintas. La primera es una puerta trasera escrita en C#, mientras que la segunda es el descargador utilizado para instalar o actualizar otras cargas útiles.
En la cadena descrita por ESET, MatchWok permite al atacante mantener el acceso después de que MatchBoil complete la fase de entrega. Las consultas recurrentes también pueden permitir al operador sustituir o añadir cargas útiles sin tener que reiniciar toda la secuencia de phishing.
La actividad en los sectores afectados hace que ese acceso sea especialmente preocupante. ESET señala que UAC-0099 se centró inicialmente en empresas ucranianas del sector del transporte, amplió sus operaciones al de la industria manufacturera y, más recientemente, incorporó organizaciones energéticas entre sus objetivos.
La información disponible justifica la preocupación por el espionaje y el mantenimiento del acceso no autorizado. No se han comunicado robos de datos confirmados, despliegues de ransomware ni actividades destructivas en la campaña de MatchBoil. No se deberían deducir esos resultados solo por la presencia de una puerta trasera ni por el historial de otros actores mencionados junto a UAC-0099.
La información citada no asigna una clasificación formal de gravedad ni una puntuación CVSS. MatchBoil es malware distribuido mediante phishing, no una vulnerabilidad de producto divulgada que afecte a determinadas versiones de software.
UAC-0099 y Sandworm son cuestiones de atribución distintas
ESET identifica a UAC-0099 como el operador que utiliza MatchBoil y describe al grupo como activo desde 2023. Con confianza moderada, la organización considera que UAC-0099 está vinculado a intereses rusos, principalmente por sus ataques contra organizaciones ucranianas.
ESET también considera que UAC-0099 probablemente actúa como intermediario de acceso inicial para Sandworm, según la información publicada sobre los hallazgos de los investigadores. Se describe a Sandworm como un grupo vinculado a la agencia de inteligencia militar rusa y asociado con ataques destructivos contra la red eléctrica de Ucrania y otras infraestructuras.
Esa valoración no demuestra que Sandworm dirigiera la actividad de MatchBoil. Es importante distinguir los límites de las pruebas disponibles:
- UAC-0099 es el operador identificado en la campaña descrita.
- MatchBoil es el descargador utilizado en la cadena de infección.
- MatchWok es una puerta trasera escrita en C# que se entrega como carga útil posterior.
- La posible relación con Sandworm es una valoración de ESET, no una prueba de que Sandworm controlara estos incidentes.
Mantener estas categorías separadas evita atribuir a una campaña acciones destructivas del historial de Sandworm que no se han comunicado en este caso.
Los equipos de defensa pueden rastrear la cadena aunque no haya indicadores concretos
El informe no proporciona hashes, dominios, direcciones IP, nombres de archivo, el directorio que comprueba MatchBoil ni los atributos exactos del equipo que envía al servidor C2. Tampoco incluye parches del proveedor ni medidas de corrección específicas de algún producto, ya que el vector de entrada descrito es el phishing y la ejecución manual de un script.
Aun así, los equipos de defensa pueden investigar los comportamientos descritos:
- Revisar los mensajes de spear phishing que incluyen enlaces a archivos comprimidos con VBScript.
- Detectar la ejecución de scripts iniciada desde archivos descargados o directorios en los que el usuario puede escribir.
- Correlacionar la ejecución de VBScript con la actividad del descargador y la creación o ejecución de cargas útiles .NET posteriores.
- Inspeccionar las entradas de la clave Run de Windows, las tareas programadas y otros cambios en el registro que se produzcan cerca del momento de una ejecución de script sospechosa.
- Buscar procesos que realicen conexiones salientes recurrentes, incluidos los patrones de aproximadamente dos minutos, y considerar la frecuencia como un indicio complementario, no como un indicador independiente.
- Analizar los procesos que recopilan datos del equipo antes de iniciar comunicaciones C2 recurrentes.
- Recurrir al análisis dinámico y de comportamiento cuando Eziriz .NET Reactor dificulte la inspección estática o el malware adapte su ejecución al detectar un sandbox.
La oportunidad de detección más útil sigue siendo la secuencia completa: entrega dirigida de un archivo comprimido, ejecución manual de VBScript, creación de mecanismos de persistencia, identificación del equipo, contacto recurrente con servidores C2 e instalación de una puerta trasera de segunda etapa. Por separado, varias de estas acciones pueden ser legítimas. En el orden y el contexto observados, en cambio, ofrecen una base más sólida para investigar.




