Secondo quanto emerso dall’analisi di ESET, UAC-0099 ha usato contro organizzazioni ucraine dei settori dei trasporti, manifatturiero ed energetico un downloader sempre più evasivo, chiamato MatchBoil.
L’operazione comincia con una campagna di phishing mirata, non con lo sfruttamento di una vulnerabilità software. I destinatari ricevono un link a un archivio che contiene un payload VBScript, da scaricare e avviare manualmente. Se l’operazione riesce, MatchBoil può installarsi sul sistema e contattare un’infrastruttura di comando e controllo per scaricare altro malware.
Tra i payload successivi documentati c’è MatchWok, una backdoor scritta in C# e progettata per mantenere l’accesso ai computer compromessi. L’analisi di ESET, basata su campioni raccolti tra aprile 2024 e aprile 2026, mostra che MatchBoil ha introdotto tecniche di offuscamento più efficaci, controlli per individuare le sandbox, meccanismi di persistenza rivisti e comunicazioni ricorrenti con i server C2.
La catena d’infezione richiede l’avvio manuale di VBScript
L’attacco osservato comincia con un’email di spear phishing che invita il destinatario ad aprire un archivio. Al suo interno si trova un payload VBScript, che l’utente deve avviare manualmente perché MatchBoil possa raggiungere il computer.
Questo passaggio offre ai difensori un punto d’intervento evidente. I controlli di sicurezza delle email possono esaminare la distribuzione degli archivi e i download avviati tramite link, mentre il monitoraggio degli endpoint può rilevare l’esecuzione inattesa di script provenienti da percorsi controllati dall’utente.
Una volta attivo, MatchBoil verifica se nel sistema della vittima è presente una determinata directory. Se la trova, termina l’esecuzione. Il resoconto non specifica quale directory venga controllata, quindi, sulla base delle informazioni disponibili, i difensori non possono ricavare da questa verifica un indicatore specifico del file system.
Il downloader raccoglie anche alcuni dati selezionati sul computer. In seguito, li usa per identificare la vittima durante le comunicazioni C2, ma non sono stati specificati i singoli dati raccolti.
MatchBoil scarica poi altri payload dal proprio server. La fase di consegna iniziale è quindi distinta dalle funzionalità installate in seguito: il downloader apre la strada, mentre il malware successivo determina il tipo di accesso ottenuto dall’operatore.
Le versioni più recenti sono più difficili da analizzare
Secondo ESET, MatchBoil è in sviluppo attivo almeno dal 2024. I campioni raccolti tra aprile 2024 e aprile 2026 mostrano cambiamenti sia nell’organizzazione del codice sia nelle tecniche usate per ostacolarne l’analisi.
Le versioni del 2024 ricorrevano a tecniche di offuscamento relativamente semplici, basate su Unicode. L’edizione del 2026 utilizza invece Eziriz .NET Reactor, un prodotto commerciale per la protezione e l’offuscamento di applicazioni .NET. In questo caso, il prodotto rende più difficili l’analisi statica e il reverse engineering, ma non è di per sé un indicatore di attività malevola.
Il malware più recente include anche controlli per individuare le sandbox. Questi possono aiutare il campione a riconoscere un ambiente di analisi e a modificare o interrompere l’esecuzione prima che i ricercatori ne osservino il comportamento completo. ESET ha inoltre individuato un’interfaccia meno appariscente, pensata per attirare meno l’attenzione di utenti e analisti.
Secondo ESET, i campioni compilati o osservati prima di novembre 2025 erano più semplici da analizzare rispetto alle varianti successive. La distinzione ha implicazioni pratiche: i rilevamenti basati soprattutto sulle strutture del codice più vecchie potrebbero non essere altrettanto efficaci contro l’edizione protetta del 2026.
Diventano quindi più preziosi gli indizi comportamentali. La provenienza degli script, le modifiche alla persistenza, le richieste in uscita ripetute e l’installazione di payload successivi possono restare osservabili anche quando l’offuscamento rende meno efficaci le firme statiche.
La persistenza è passata dalle chiavi Run alle attività pianificate
Gli sviluppatori di MatchBoil hanno modificato i metodi con cui il malware resta attivo dopo l’accesso dell’utente e durante l’uso del sistema.
Le prime versioni combinavano un valore del registro con un’attività pianificata. Le versioni successive hanno abbandonato questa combinazione e si sono affidate esclusivamente alla chiave Run di Windows, avviando il malware quando l’utente interessato effettuava l’accesso.
In seguito, gli autori sono tornati a usare le attività pianificate. La fonte colloca questo cambiamento «l’anno scorso», ma non indica una data precisa: sulla base del materiale citato, non è quindi possibile stabilire con maggiore precisione quando sia avvenuto.
Queste variazioni significano che gli investigatori non dovrebbero considerare un singolo meccanismo di persistenza come valido per tutta la famiglia di malware. Una voce nella chiave Run può corrispondere a una generazione, mentre un’attività pianificata può essere associata a una build precedente o successiva.
È cambiato anche il comportamento del downloader in rete. Entro la fine del 2025, MatchBoil aveva superato il modello a esecuzione singola, in cui contattava il server una volta sola per installare un payload successivo. Ha cominciato a essere eseguito ogni due minuti, inviando così richieste ripetute per scaricare malware nuovo o aggiornato.
Questa cadenza è un utile spunto per le attività di ricerca delle minacce, ma non è una firma universale. Gli analisti dovrebbero correlare le connessioni ricorrenti con l’esecuzione dei processi, l’attività degli script, gli artefatti di persistenza e la creazione di payload, invece di generare avvisi basandosi soltanto sulla frequenza.
MatchWok mantiene l’accesso nel tempo
MatchWok è distinto da MatchBoil: il primo è una backdoor scritta in C#, mentre il secondo è il downloader usato per installare o aggiornare altri payload.
Nella catena descritta da ESET, MatchWok offre all’attaccante un accesso persistente dopo che MatchBoil ha completato la fase di consegna. Le comunicazioni periodiche possono inoltre permettere all’operatore di sostituire o affiancare i payload senza ripetere l’intera sequenza di phishing.
I settori colpiti rendono questo accesso particolarmente rilevante. ESET afferma che UAC-0099 si è inizialmente concentrato sulle aziende ucraine dei trasporti, ha poi esteso le attività al settore manifatturiero e, più di recente, ha preso di mira anche organizzazioni del settore energetico.
Le informazioni disponibili giustificano preoccupazioni per attività di spionaggio e accessi non autorizzati protratti nel tempo. Nel resoconto della campagna MatchBoil, però, non si parla di furto di dati confermato, distribuzione di ransomware o attività distruttive. Non si dovrebbe dedurre che si siano verificati questi eventi solo per la presenza di una backdoor o per le attività passate di altri gruppi citati insieme a UAC-0099.
Nel resoconto citato non è indicato alcun livello di gravità formale né alcun punteggio CVSS. MatchBoil è un malware distribuito tramite phishing, non una vulnerabilità divulgata in un prodotto con un elenco di versioni software interessate.
UAC-0099 e Sandworm restano attribuzioni distinte
ESET identifica in UAC-0099 l’operatore che utilizza MatchBoil e descrive il gruppo come attivo dal 2023. Valuta con moderata confidenza che UAC-0099 sia legato agli interessi russi, basandosi soprattutto sul fatto che prende di mira organizzazioni ucraine.
Secondo quanto riportato sulle conclusioni dei ricercatori, ESET ritiene inoltre probabile che UAC-0099 sia un broker di accesso iniziale per Sandworm. Sandworm è descritto come legato all’intelligence militare russa e associato ad attacchi distruttivi contro la rete elettrica ucraina e altre infrastrutture.
Questa valutazione non dimostra che Sandworm abbia condotto le attività di MatchBoil. È importante mantenere chiari i confini delle prove disponibili:
- UAC-0099 è l’operatore identificato nella campagna descritta.
- MatchBoil è il downloader usato nella catena d’infezione.
- MatchWok è una backdoor C# distribuita come payload successivo.
- Il presunto legame con Sandworm è una valutazione di ESET, non la prova che Sandworm abbia gestito questi incidenti.
Tenere distinte queste categorie evita di attribuire a una campagna, senza prove, le azioni distruttive compiute in passato da Sandworm.
I difensori possono ricostruire la catena anche senza indicatori specifici
Il resoconto non fornisce hash, domini, indirizzi IP, nomi di file, il nome della directory controllata da MatchBoil né i dati esatti inviati al server C2. Non indica neppure patch del produttore o procedure di correzione specifiche per un prodotto, perché il vettore iniziale descritto è il phishing seguito dall’esecuzione manuale di uno script.
I difensori possono comunque cercare i comportamenti descritti:
- Esaminare le email di spear phishing che rimandano ad archivi contenenti VBScript.
- Rilevare l’avvio di script da archivi scaricati o da directory scrivibili dall’utente.
- Correlare l’esecuzione di VBScript con il comportamento del downloader e la creazione o l’avvio di payload .NET successivi.
- Esaminare le voci della chiave Run di Windows, le attività pianificate e le altre modifiche al registro avvenute in prossimità dell’esecuzione sospetta di script.
- Cercare processi che inviano richieste in uscita ricorrenti, anche con intervalli di circa due minuti, considerando però la cadenza un indizio di supporto e non un indicatore autonomo.
- Esaminare i processi che raccolgono informazioni sul sistema prima di avviare comunicazioni C2 ripetute.
- Ricorrere all’analisi dinamica e comportamentale quando Eziriz .NET Reactor ostacola l’ispezione statica o quando il malware modifica la propria esecuzione in base alla presenza di una sandbox.
L’opportunità di rilevamento più utile resta l’intera sequenza: invio mirato di un archivio, esecuzione manuale di VBScript, creazione di meccanismi di persistenza, identificazione del sistema, contatti C2 ricorrenti e installazione di una backdoor di secondo stadio. Presi singolarmente, molti di questi comportamenti possono essere legittimi. Se osservati insieme, nell’ordine e nel contesto descritti, offrono basi più solide per avviare un’indagine.




