Покорми котика и получи бэкдор. MATCHBOIL атакует украинские компании

leer en español

4094
Покорми котика и получи бэкдор. MATCHBOIL атакует украинские компании

Милый ежедневник оказался прикрытием для шпионской программы.

image

Согласно отчету ESET, вредоносная программа MATCHBOIL маскируется под безобидный планировщик с расписанием кормления питомца, а за милой картинкой скрывает инструмент кибершпионажа.

За кампанией стоит группировка UAC-0099. Злоумышленники рассылают сотрудникам целевые фишинговые письма со ссылками. После перехода скачивается архив со сценарием VBScript, который запускает MATCHBOIL. Загрузчик собирает сведения о компьютере и связывается с управляющим сервером.

Главная задача MATCHBOIL заключается в доставке дополнительного вредоносного кода. Чаще всего программа устанавливает бэкдор MATCHWOK, способный выполнять команды PowerShell и делать снимки экрана. Для закрепления в Windows злоумышленники используют запланированные задания или записи реестра, благодаря которым вредоносный компонент может запускаться повторно.

Самая необычная маскировка появилась в конце 2025 года. При ручном запуске MATCHBOIL показывал окно ежедневника с изображением кота и расписанием кормления. Вредоносные функции включались при запуске со специальными аргументами. Файлы размещались в папке Meowcheck, а исполняемый компонент назывался MeowMeowProgramm.exe.

Маскировка получилась не слишком убедительной. В окне планировщика присутствовали два поля с одинаковым названием Today, а заголовок Dairy намекал скорее на молочные продукты, чем на заботу о питомце. Позднее разработчики отказались от кошачьей темы. В версиях 2026 года вместо ежедневника появилась утилита поиска по текстовым файлам.

Параллельно MATCHBOIL становился технически сложнее. Разработчики заменили самодельные способы сокрытия кода коммерческим инструментом .NET Reactor и добавили проверки виртуального окружения. Одна из последних версий проверяет возраст установленной Windows. Если системе меньше десяти дней, вредоносная программа прекращает работу.

Изменился и механизм связи с управляющим сервером. Ранние образцы пытались получить дополнительный код однократно, а поздние начали обращаться к серверу каждые две минуты. По результатам исследования ESET, разработка MATCHBOIL могла начаться ещё в апреле 2024 года, хотя публично программу описали только в августе 2025-го.

Следы MATCHBOIL обнаружили в транспортных компаниях Украины летом 2025 года, на производственном предприятии в декабре и в энергетической компании в июне 2026-го. Для размещения управляющих серверов атакующие используют виртуальные серверы, в том числе BitLaunch, а скрывать инфраструктуру помогает Cloudflare. Точное число пострадавших организаций исследователи не раскрыли.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»