Selon les conclusions d’ESET, UAC-0099 a déployé contre des organisations ukrainiennes des secteurs des transports, de l’industrie manufacturière et de l’énergie un téléchargeur de plus en plus évasif, baptisé MatchBoil.
L’opération commence par une campagne d’hameçonnage ciblé, et non par l’exploitation d’une vulnérabilité logicielle. Les destinataires reçoivent un lien vers une archive contenant une charge utile VBScript, qu’ils doivent télécharger puis exécuter manuellement. Si cette étape aboutit, MatchBoil peut s’installer sur le système et contacter une infrastructure de commande et de contrôle afin de récupérer d’autres logiciels malveillants.
L’une des charges utiles déployées par la suite et documentées est MatchWok, une porte dérobée en C# conçue pour maintenir l’accès à des ordinateurs compromis. L’analyse par ESET d’échantillons recueillis entre avril 2024 et avril 2026 montre que MatchBoil bénéficie désormais d’une obfuscation renforcée, de contrôles de bac à sable, de mécanismes de persistance remaniés et de communications récurrentes avec les serveurs C2.
La chaîne d’infection repose sur l’exécution manuelle d’un script VBScript
L’attaque observée commence par un courriel d’hameçonnage ciblé qui dirige son destinataire vers une archive. Celle-ci contient une charge utile VBScript que l’utilisateur doit lancer manuellement pour que MatchBoil puisse accéder à la machine.
Cette exigence constitue un point d’intervention visible pour les équipes de défense. Les contrôles de messagerie peuvent examiner l’envoi d’archives et les téléchargements associés aux liens, tandis que la surveillance des terminaux peut signaler l’exécution inattendue de scripts depuis des emplacements accessibles à l’utilisateur.
Une fois actif, MatchBoil vérifie si un répertoire particulier est présent sur le système de la victime. Il s’arrête si ce répertoire existe. Le rapport ne précise pas de quel répertoire il s’agit : les défenseurs ne peuvent donc pas déduire de cette vérification un indicateur précis relatif au système de fichiers.
Le téléchargeur recueille également certaines informations sur la machine. Elles servent ensuite à identifier la victime lors des communications C2, mais les données précises collectées n’ont pas été indiquées.
MatchBoil récupère ensuite des charges utiles supplémentaires depuis son serveur. La livraison initiale est ainsi distincte des capacités finalement installées : le téléchargeur établit le canal, tandis que le logiciel malveillant de l’étape suivante détermine les accès dont l’opérateur disposera.
Les échantillons récents sont plus difficiles à analyser
Selon ESET, MatchBoil est en développement actif depuis au moins 2024. Les échantillons recueillis entre avril 2024 et avril 2026 révèlent des changements dans l’organisation du code comme dans les moyens employés pour compliquer l’analyse.
Les versions de 2024 recouraient à une obfuscation relativement simple, fondée sur Unicode. L’édition de 2026 utilise plutôt Eziriz .NET Reactor, un produit commercial de protection et d’obfuscation des applications .NET. Dans ce contexte, il complique l’inspection statique et la rétro-ingénierie, mais ne permet pas, à lui seul, de caractériser une activité malveillante.
Le logiciel malveillant récent intègre aussi des contrôles de bac à sable. Ceux-ci peuvent l’aider à repérer un environnement d’analyse et à modifier ou interrompre son exécution avant que les chercheurs n’en observent le comportement complet. ESET a également relevé une interface moins visible, destinée à attirer moins l’attention des utilisateurs et des analystes.
Selon ESET, les échantillons compilés ou observés avant novembre 2025 étaient plus faciles à examiner que les variantes ultérieures. Cette différence a des implications opérationnelles : les détections fondées uniquement sur les anciennes structures du code risquent de ne pas fonctionner de manière fiable contre l’édition protégée de 2026.
Les indices comportementaux prennent donc davantage de valeur. L’origine des scripts dans l’arborescence des processus, les modifications de persistance, les requêtes sortantes répétées et l’installation de charges utiles ultérieures peuvent rester observables même lorsque l’obfuscation réduit l’efficacité des signatures statiques.
La persistance est passée des clés Run aux tâches planifiées
Les développeurs de MatchBoil ont modifié la façon dont le logiciel malveillant reste actif après une ouverture de session et pendant l’utilisation du système.
Les premières versions combinaient une valeur de registre et une tâche planifiée. Les versions ultérieures ont abandonné cette combinaison et se sont appuyées uniquement sur la clé Run de Windows, ce qui lançait le logiciel malveillant à l’ouverture de session de l’utilisateur concerné.
Les auteurs sont ensuite revenus aux tâches planifiées. La source situe ce changement « l’année dernière » sans donner de date précise : les informations citées ne permettent donc pas de le dater plus précisément.
Ces variations montrent que les enquêteurs ne doivent pas considérer un seul mécanisme de persistance comme caractéristique de toute la famille de logiciels malveillants. Une entrée dans la clé Run peut correspondre à une génération, tandis qu’une tâche planifiée peut être associée à une version antérieure ou ultérieure.
Le comportement réseau du téléchargeur a lui aussi évolué. Fin 2025, MatchBoil a abandonné le modèle à exécution unique, dans lequel il contactait son serveur une seule fois pour installer une charge utile de l’étape suivante. Il s’est mis à s’exécuter toutes les deux minutes, ce qui permet des requêtes répétées pour récupérer des logiciels malveillants nouveaux ou mis à jour.
Cette périodicité constitue une piste de recherche utile, et non une signature universelle. Les analystes devraient corréler les connexions récurrentes avec l’exécution de processus, l’activité des scripts, les artefacts de persistance et la création de charges utiles, plutôt que de déclencher une alerte sur la seule base du rythme des connexions.
MatchWok assure le maintien de l’accès
MatchWok est distinct de MatchBoil. Le premier est une porte dérobée en C#, tandis que le second est le téléchargeur utilisé pour installer ou mettre à jour d’autres charges utiles.
Dans la chaîne décrite par ESET, MatchWok donne à l’attaquant un accès persistant une fois l’étape de livraison de MatchBoil terminée. Les interrogations répétées peuvent aussi permettre à l’opérateur de remplacer ou de compléter les charges utiles sans relancer toute la séquence d’hameçonnage.
Les secteurs touchés donnent à cet accès une portée particulière. ESET indique que UAC-0099 s’est d’abord concentré sur les entreprises ukrainiennes du secteur des transports, puis a étendu ses activités à l’industrie manufacturière et, plus récemment, à des organisations du secteur de l’énergie.
Les informations disponibles justifient de s’inquiéter d’espionnage et d’accès non autorisé prolongé. Le rapport ne fait état d’aucun vol de données confirmé, déploiement de rançongiciel ou acte destructeur dans le cadre de la campagne MatchBoil. Il ne faut pas déduire de tels résultats de la seule présence d’une porte dérobée ni de l’historique d’autres acteurs évoqués aux côtés de UAC-0099.
Le rapport cité ne fournit aucun niveau de gravité officiel ni score CVSS. MatchBoil est un logiciel malveillant diffusé par hameçonnage, et non une vulnérabilité produit divulguée qui concernerait des versions logicielles précises.
UAC-0099 et Sandworm : deux questions d’attribution distinctes
ESET désigne UAC-0099 comme l’opérateur utilisant MatchBoil et indique que le groupe est actif depuis 2023. L’organisation estime, avec un niveau de confiance modéré, que UAC-0099 est lié à des intérêts russes, principalement en raison de ses opérations contre des organisations ukrainiennes.
ESET estime également qu’UAC-0099 est probablement un courtier d’accès initial pour Sandworm, selon les informations publiées sur les conclusions des chercheurs. Sandworm est présenté comme lié au service de renseignement militaire russe et associé à des attaques destructrices contre le réseau électrique ukrainien et d’autres infrastructures.
Cette évaluation ne prouve pas que Sandworm a mené les opérations liées à MatchBoil. Il importe de bien distinguer les éléments établis :
- UAC-0099 est l’opérateur identifié dans la campagne rapportée.
- MatchBoil est le téléchargeur utilisé dans la chaîne d’infection.
- MatchWok est une porte dérobée en C# déployée comme charge utile ultérieure.
- Le lien proposé avec Sandworm relève de l’évaluation d’ESET et ne prouve pas que Sandworm a dirigé ces incidents.
Cette distinction évite d’attribuer à cette campagne les actes passés de Sandworm, alors qu’aucun effet destructeur n’y a été signalé.
Les défenseurs peuvent rechercher la chaîne d’infection même sans indicateurs précis
Le rapport ne fournit ni hachages, ni domaines, ni adresses IP, ni noms de fichiers, ni nom du répertoire vérifié par MatchBoil, ni détails exacts sur les caractéristiques de la machine transmises au serveur C2. Il ne mentionne pas non plus de correctif fournisseur ou de mesure corrective propre à un produit, puisque le vecteur d’entrée décrit est l’hameçonnage suivi de l’exécution manuelle d’un script.
Les équipes de défense peuvent néanmoins rechercher les comportements rapportés :
- Examiner les courriels d’hameçonnage ciblé qui renvoient vers des archives contenant des scripts VBScript.
- Détecter les scripts lancés depuis des archives téléchargées ou des répertoires accessibles en écriture par l’utilisateur.
- Corréler l’exécution de VBScript au comportement du téléchargeur et à la création ou au lancement de charges utiles .NET ultérieures.
- Examiner les entrées de la clé Run de Windows, les tâches planifiées et les autres modifications du registre survenues au moment de l’exécution suspecte d’un script.
- Rechercher les processus qui émettent des requêtes sortantes récurrentes, notamment à intervalles d’environ deux minutes, en considérant cette cadence comme un indice complémentaire et non comme un indicateur suffisant à lui seul.
- Examiner les processus qui collectent des informations sur l’hôte avant d’établir des communications C2 répétées.
- Recourir à l’analyse dynamique et comportementale lorsque l’inspection statique est entravée par Eziriz .NET Reactor ou par une exécution adaptée aux bacs à sable.
La piste de détection la plus utile reste la séquence complète : envoi ciblé d’une archive, exécution manuelle de VBScript, mise en place de la persistance, identification de l’hôte, communications C2 récurrentes et installation d’une porte dérobée de deuxième étape. Pris isolément, plusieurs de ces comportements peuvent être légitimes. Leur succession, dans l’ordre et le contexte observés, constitue une base d’enquête plus solide.




