«Русские хакеры» уже два года выпускают патчи для своего вредоносного ПО MATCHBOIL
«Русские хакеры» уже два года выпускают патчи для своего вредоносного ПО MATCHBOIL ESET проследила двухлетнюю эволюцию загрузчика MATCHBOIL, которым пользуется пророссийская группировка UAC-0099. Исследователи разобрали версии с апреля 2024 года по апрель 2026 года и увидели, как простой C#-лоадер обзавёлся коммерческим обфускатором, проверками на песочницу и фальшивым интерфейсом. Задача при этом не поменялась ни разу, лоадер скачивает следующий компонент и закрепляется в системе. UAC-0099 известна специалистам минимум с 2022 года, и ESET с умеренной уверенностью заключила, что группа ориентирована на российские интересы. Сам MATCHBOIL публично описали в августе 2025 года, и все решили, что лоадер вчера вылез из репозитория. На деле ранние образцы скомпилированы в апреле 2024 года, а часть из них попала в телеметрию ESET летом 2025 года. Выходит, разработка шла минимум на год раньше первого публичного описания. Расследование началось в феврале 2026 года с двух образцов на VirusTotal, связанных с доменом UAC-0099, а дальше ESET нашла сборки за ноябрь и декабрь 2025 года и добралась до старых версий. Первые версии 2024 года жили в папке %LOCALAPPDATA%\DeviceMonitor и собирались из простых деталей: ▫️нечитаемые символы Unicode в названиях классов и методов; ▫️самописное шифрование строк на XOR и побитовых операциях; ▫️два HTTPS-запроса, где первый отдавал серверу данные о жертве, а второй возвращал зашифрованную нагрузку, спрятанную в HTML-ответе и вытащенную регулярным выражением; ▫️закрепление сразу через раздел Run в реестре Windows и запланированную задачу. Летом 2025 года лоадер начал собирать серийный номер BIOS, MAC-адрес, модель и производителя компьютера, чтобы опознавать машину. Ближе к концу 2025 года авторы выкинули самопальную обфускацию и перешли на Eziriz .NET Reactor, который умеет виртуализировать код и запутывать поток выполнения. Декомпилятор после этого показывает кашу, а аналитик тратит часы на распутывание. Следом прилетели проверки на песочницу, и MATCHBOIL начал смотреть в журналах Windows событие 6013, которое связано со временем работы системы после последней загрузки. У виртуалки, поднятой ради анализа, аптайм нередко крошечный, и в этом случае лоадер тихо закрывается, не показывая нагрузку. В конце 2025 года лоадер обзавёлся графическим интерфейсом на случай ручного запуска. На экране появлялось нечто похожее на ежедневник, чтобы человек, случайно открывший файл, не сразу заподозрил неладное, но маскировка получилась неубедительной. Стоит обратить внимание, что в поддельном ежедневнике нашлись повторяющиеся поля Today и ошибка в названии окна. В феврале 2026 года ежедневник уступил место утилите для поиска текста по регулярным выражениям. С особым аргументом запуска программа выполняет вредоносные функции, без него показывает интерфейс. Для юзера обычная тулза, для оператора лоадер. В апреле 2026 года ESET нашла самую новую версию, известную как MATCHBOIL.V2, и она сменила формат вместе с маскировкой по нескольким пунктам: ▫️вместо EXE лоадер стал DLL, которую запускает отдельный C#-загрузчик; программа сверяет дату установки Windows с текущей и закрывается, если система стоит меньше 10 дней; ▫️нагрузка сохраняется как SMTPClientApplication.exe в папке %LOCALAPPDATA%\SMTPClient; ▫️закрепление идёт через запланированную задачу Checker в каталоге MailClient. Интересно, что в ранней версии нагрузка называлась MeowMeowProgramm.exe, а теперь маскируется под почтовый клиент. С конца 2025 года MATCHBOIL запускается по двухминутному таймеру и регулярно стучится на сервер управления за новой нагрузкой. Сначала ставится маленький лоадер, а потом начинка меняется прямо с сервера без переустановки. В большинстве случаев ESET видела в роли начинки бэкдор MATCHWOK, который тоже связывают с UAC-0099. 🔗 Другие новости про хакеров, мошенников, утечки, ИБ, ИИ и ИТ можно прочитать здесь