Computable.be
  • Thema’s
    • Security & Awareness
    • Cloud & Infrastructuur
    • Data & AI
    • Software Innovation
  • Computable Awards
    • Nieuws Computable Awards
    • Hall of Fame
    • Inzendingen
  • Cybersec e-Magazine
  • Kennisbank
  • Inlog
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.
OK

Aan Rusland gelinkte UAC-0099: aanvallen op Oekraïne met MATCHBOIL zegt ESET

9 oktober 20264 minuten leestijdKey Communications

• ESET Research onderzoekt MATCHBOIL, een C#-downloader, gebruikt door aan Rusland gelinkte UAC-0099 groep om aanvullende payloads te downloaden, te installeren en persistent te maken.
• ESET zag in zijn telemetrie dat de slachtoffers zichin Oekraïne in diverse sectoren bevonden.
• De geanalyseerde versies van MATCHBOIL vertonen een codewijziging die nu de .NET Reactor-obfuscator gebruikt.
• MATCHBOIL werd voor het eerst in augustus 2025 door CERT-UA gedocumenteerd en ESET vermoedt, op basi

ESET Research onderzocht de evolutie van de MATCHBOIL-malware, een op maat gemaakte C#-downloader ingezet door de aan Rusland gelinkte APT-groep UAC-0099. De malware wordt gebruikt om een payload van de C&C-server van de groep te downloaden, te installeren en op het systeem persistent te maken. MATCHBOIL werd eerst in augustus 2025 door CERT-UA gedocumenteerd, maar uit onderzoek van ESET blijkt dat de malware al sinds 2024 wordt ontwikkeld. De oudste door ESET geanalyseerde versies dateren van april 2024 en de meest recente van april 2026. Elke nieuwe versie is meer gesofisticeerd dan de vorige. De ESET telemetrie zag dat alle slachtoffers van cyberspionage via MATCHBOIL  zich in Oekraïne bevonden en actief waren in diverse sectoren.  

Van juli tot augustus 2025 zag ESET exemplaren van de downloader bij meerdere transportbedrijven. In december van dat jaar werden ze waargenomen bij een productiebedrijf. In juni 2026, registreerde de telemetrie van ESET opnieuw exemplaren van MATCHBOIL, deze keer bij een bedrijf in de energiesector.

Uit onderzoek van ESET naar MATCHBOIL-samples van april 2024 tot april 2026 werdendiverse wijzigingen waargenomen – van aanpassingen in de codestructuur tot het gebruik van de .NET Reactor-obfuscator. Deze wijzigingen waren allemaal in korte tijd doorgevoerd. Dit wijst op grote interesse van de operatoren achter UAC-0099 om hun downloader te verbeteren en dit niet alleen om detectie door security-soplossingen te omzeilen, maar ook om als basisonderdeel van hun tools bij toekomstige aanvallen te dienen.

“De malware wordt via kwaadaardige links in spearphishing-e-mails verspreid. Door het klikken op de link wordt een archiefbestand gedownload met een VBScript-payload, zo wordt MATCHBOIL op de computer van het slachtoffer gedownload en uitgevoerd. MATCHBOIL evolueerde van een ‘one-shot’-downloader naar een downloader die elke twee minuten met de C&C-server kan communiceren. Eind 2025 kwam daar een grafische gebruikersinterface bij die verschijnt als de gebruiker de payload uitvoert. Begin 2026 werd dit gewijzigd in een minder opvallende versie,” zegt Fernando Tavella, de ESET-onderzoeker die MATCHBOIL analyseerde.

UAC-0099 maakt gebruik van virtuele private servers, zoals BitLaunch, om zijn C&C-servers te hosten en van diensten zoals Cloudflare om deze te verbergen. Deze servers gebruiken zowel HTTP als HTTPS.

UAC-0099 is een cyberspionagegroep die zich richt op overheidsinstanties, financiële instellingen en media in Oekraïne. Op basis van de doelwitten gaat ESET ervan uit dat de groep gelinkt is aan Russische belangen. ESET vermoedt dat UAC-0099 kan optreden als ‘initiële toegang broker’ voor Sandworm, een andere aan Rusland gelinkte groep bekend om zijn destructieve aanvallen in Oekraïne.

Voor een meer gedetailleerde en technische analyse van MATCHBOIL kunt u de blog van ESET Research “MATCHBOIL: New tricks, same old evil intentions,” op www.WeLiveSecurity.com lezen. Volg ESET Research op X , BlueSky, en Mastodon voor het laatste nieuws van ESET Research.

Over ESET

ESET beschermt organisaties, kritieke infrastructuur en consumenten en helpt hen digitale weerbaarheid en vertrouwen op te bouwen in een steeds meer door AI gedreven wereld. Met meer dan 35 jaar expertise in cybersecurity, meer dan 25 jaar in innovatie op het gebied van AI en 11 wereldwijde R&D-centra ontwikkelt ESET eigen technologieën om bescherming te bieden tegen steeds veranderende cyberdreigingen en om het bredere AI-ecosysteem te beveiligen. Gebaseerd op wetenschappelijke precisie en een proactieve benadering van beveiliging, biedt ESET moeiteloze bescherming die onder deskundig toezicht blijft. Met hoofdzetel in de Europese Unie en in privé bezit, beschermt ESET miljoenen gebruikers en meer dan 500.000 organisaties in 178 landen. ESET zet zich in voor verantwoorde AI en klantvertrouwen en beschermt de vooruitgang die technologie mogelijk maakt. Ga voor meer informatie naar www.eset.com of www.eset.com/be-nl en volg ESET op sociale media, podcasts en blogs.

 

Meer lezen

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Populaire berichten

    Meer artikelen
    ...

    Footer

    Direct naar

    • Kennisbank
    • Computable Awards
    • Colofon
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Persberichten

    Contact

    • Contact
    • Nieuwsbrief

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.be is een product van Jaarbeurs