Компания ESET, специализирующаяся на информационной безопасности, сообщила о росте активности российской хакерской группы UAC-0099, использующей усовершенствованный вредоносный загрузчик MATCHBOIL для атак на украинские компании из разных отраслей. По данным ESET, это программное обеспечение распространяется через ссылки в фишинговых электронных письмах.
В период с июля по август 2025 года MATCHBOIL был обнаружен на устройствах транспортных компаний, в декабре того же года — на производственном предприятии, а в июне 2026 года — уже на объекте энергетического сектора. Специалисты ESET отмечают, что каждая новая версия этого загрузчика становится сложнее для обнаружения: происходят изменения в структуре кода, а также используется обфускатор .NET Reactor для усложнения анализа.
По информации ESET, MATCHBOIL предназначен для загрузки дополнительных вредоносных компонентов с командного сервера, их установки на компьютере жертвы и обхода систем защиты. Хотя впервые этот загрузчик был зафиксирован CERT-UA в августе 2025 года, исследования свидетельствуют, что его разработка началась еще в 2024 году. В период с апреля 2024 по апрель 2026 года эксперты ESET зафиксировали многочисленные модификации MATCHBOIL.
"MATCHBOIL распространяется через вредоносные ссылки, размещённые в целенаправленных фишинговых письмах. После нажатия на ссылку загружается архив с вредоносным файлом со сценарием VBScript, который, в свою очередь, загружает и запускает MATCHBOIL на рабочей станции жертвы. Эта вредоносная программа превратилась из одноразового загрузчика в инструмент, способный устанавливать соединение с командным сервером каждые две минуты", – пояснил Фернандо Тавелла, исследователь ESET.
Группа UAC-0099 для сокрытия своих командных серверов использует облачные платформы, в частности Cloudflare, а для их размещения — виртуальные частные серверы, такие как BitLaunch. По оценке ESET, эта группа занимается кибершпионажем и атакует государственные организации, финансовые учреждения и СМИ в Украине. Эксперты со средним уровнем уверенности считают, что UAC-0099 действует в интересах России, а также может предоставлять начальный доступ к системам жертв другой российской группе Sandworm, известной своими разрушительными атаками в Украине.

