Согласно отчету ESET, вредоносная программа MATCHBOIL маскируется под безобидный планировщик с расписанием кормления питомца, а за милой картинкой скрывает инструмент кибершпионажа.
За кампанией стоит группировка UAC-0099. Злоумышленники рассылают сотрудникам целевые фишинговые письма со ссылками. После перехода скачивается архив со сценарием VBScript, который запускает MATCHBOIL. Загрузчик собирает сведения о компьютере и связывается с управляющим сервером.
Главная задача MATCHBOIL заключается в доставке дополнительного вредоносного кода. Чаще всего программа устанавливает бэкдор MATCHWOK, способный выполнять команды PowerShell и делать снимки экрана. Для закрепления в Windows злоумышленники используют запланированные задания или записи реестра, благодаря которым вредоносный компонент может запускаться повторно.
Самая необычная маскировка появилась в конце 2025 года. При ручном запуске MATCHBOIL показывал окно ежедневника с изображением кота и расписанием кормления. Вредоносные функции включались при запуске со специальными аргументами. Файлы размещались в папке Meowcheck, а исполняемый компонент назывался MeowMeowProgramm.exe.
Маскировка получилась не слишком убедительной. В окне планировщика присутствовали два поля с одинаковым названием Today, а заголовок Dairy намекал скорее на молочные продукты, чем на заботу о питомце. Позднее разработчики отказались от кошачьей темы. В версиях 2026 года вместо ежедневника появилась утилита поиска по текстовым файлам.
Параллельно MATCHBOIL становился технически сложнее. Разработчики заменили самодельные способы сокрытия кода коммерческим инструментом .NET Reactor и добавили проверки виртуального окружения. Одна из последних версий проверяет возраст установленной Windows. Если системе меньше десяти дней, вредоносная программа прекращает работу.
Изменился и механизм связи с управляющим сервером. Ранние образцы пытались получить дополнительный код однократно, а поздние начали обращаться к серверу каждые две минуты. По результатам исследования ESET, разработка MATCHBOIL могла начаться ещё в апреле 2024 года, хотя публично программу описали только в августе 2025-го.
Следы MATCHBOIL обнаружили в транспортных компаниях Украины летом 2025 года, на производственном предприятии в декабре и в энергетической компании в июне 2026-го. Для размещения управляющих серверов атакующие используют виртуальные серверы, в том числе BitLaunch, а скрывать инфраструктуру помогает Cloudflare. Точное число пострадавших организаций исследователи не раскрыли.
