Компанія ESET, яка спеціалізується на інформаційній безпеці, повідомила про зростання активності російської хакерської групи UAC-0099, що використовує вдосконалений шкідливий завантажувач MATCHBOIL для атак на українські компанії з різних галузей. За даними ESET, це програмне забезпечення поширюється через посилання у фішингових електронних листах.

У період із липня по серпень 2025 року MATCHBOIL було виявлено на пристроях транспортних компаній, у грудні того ж року — на виробничому підприємстві, а в червні 2026 року — вже на об'єкті енергетичного сектору. Фахівці ESET зазначають, що кожна нова версія цього завантажувача стає складнішою для виявлення: відбуваються зміни у структурі коду, а також використовується обфускатор .NET Reactor для ускладнення аналізу.

За інформацією ESET, MATCHBOIL призначений для завантаження додаткових шкідливих компонентів із командного сервера, встановлення їх на комп'ютері жертви та обходу систем захисту. Хоча вперше цей завантажувач був зафіксований CERT-UA у серпні 2025 року, дослідження свідчать, що його розробка почалася ще у 2024 році. Протягом періоду з квітня 2024 по квітень 2026 року експерти ESET зафіксували численні модифікації MATCHBOIL.

"MATCHBOIL поширюється через шкідливі посилання, розміщені в цілеспрямованих фішингових листах. Після натискання на посилання завантажується архів зі шкідливим файлом зі сценарієм VBScript, який, своєю чергою, завантажує та запускає MATCHBOIL на робочій станції жертви. Ця шкідлива програма перетворилася з одноразового завантажувача на інструмент, що здатний встановлювати з’єднання із командним сервером кожні дві хвилини", – пояснив Фернандо Тавелла, дослідник ESET.

Група UAC-0099 для приховування своїх командних серверів використовує хмарні платформи, зокрема Cloudflare, а для їхнього розміщення — віртуальні приватні сервери, такі як BitLaunch. За оцінкою ESET, ця група займається кібершпигунством і атакує державні організації, фінансові установи та медіа в Україні. Експерти з середнім рівнем упевненості вважають, що UAC-0099 діє в інтересах Росії, а також може надавати початковий доступ до систем жертв іншій російській групі Sandworm, відомій своїми руйнівними атаками в Україні.