Înapoi la Noutăți
Amenințări

Malware-ul MATCHBOIL ascunde traficul C2 în spatele Cloudflare pentru a instala uși din spate

Un downloader C# asociat grupării UAC-0099 își rutează traficul de comandă și control prin Cloudflare și găzduire VPS pentru a camufla infecțiile la ținte din transport, producție și energie din Ucraina.

Malware-ul MATCHBOIL ascunde traficul C2 în spatele Cloudflare pentru a instala uși din spate

Malware-ul MATCHBOIL ascunde traficul C2 în spatele Cloudflare pentru a instala uși din spate

Un downloader de malware urmărit sub numele MATCHBOIL este folosit de gruparea UAC-0099 pentru a instala discret programe de tip ușă din spate (backdoor) la organizații din Ucraina, ascunzându-și infrastructura de comandă și control (C2) în spatele Cloudflare și al unor furnizori comerciali de găzduire VPS, pentru a se confunda cu traficul web legitim.

Ce s-a întâmplat

MATCHBOIL este un downloader scris în C#, documentat public pentru prima dată de CERT-UA (Ucraina) în august 2025, deși marcajele temporale ale compilărilor sugerează că dezvoltarea a început mai devreme. O analiză a probelor din perioada aprilie 2024 – aprilie 2026 arată că instrumentul a evoluat semnificativ: ceea ce a început ca un downloader simplu, folosit o singură dată, acum contactează serverul C2 la fiecare două minute, își ascunde codul folosind o unealtă comercială de obfuscare (Eziriz .NET Reactor) și verifică activ prezența unor debuggere sau a unui timp de funcționare prea scurt al sistemului, pentru a evita să ruleze în medii de analiză.

Infecțiile încep cu e-mailuri de phishing ce conțin un link către o arhivă malițioasă. După executare, MATCHBOIL colectează informații despre dispozitiv prin Windows Management Instrumentation — identificatori de procesor și BIOS, iar în versiunile mai noi, detalii de rețea — înainte de a contacta serverul C2 prin HTTPS, printr-un schimb în trei pași. Etapa finală decodează o sarcină utilă codificată hexazecimal și o scrie pe disc, de cele mai multe ori un backdoor C# identificat drept MATCHWOK.

Pentru a nu trezi suspiciuni atunci când este lansat în afara lanțului de livrare așteptat, MATCHBOIL afișează o aplicație-momeală de tip „planificator zilnic", distrăgând atenția victimei în timp ce sarcina utilă reală se instalează în fundal.

De ce contează

Campania a afectat organizații din mai multe sectoare din Ucraina: companii de transport la mijlocul anului 2025, o firmă de producție în decembrie 2025 și o companie din domeniul energiei, cât mai recent iunie 2026 — un semn că operatorii continuă să vizeze activ infrastructura critică. Analiștii evaluează că obiectivele UAC-0099 se aliniază intereselor rusești, deși atribuirea rămâne la un nivel de încredere mediu.

Dependența grupării de Cloudflare și de alte servicii comerciale de găzduire pentru a-și masca serverele C2 reflectă o tendință mai largă în rândul actorilor asociați unor state — observată și la grupări precum MuddyWater — care face ca blocarea la nivel de rețea să fie mult mai puțin eficientă decât detecția bazată pe comportament. O variantă mai nouă, MATCHBOIL.V2, se încarcă acum ca DLL și își deghizează mecanismele de persistență sub formă de componente SMTP/client de e-mail, în locul numelor cu tematică de animale folosite anterior — o schimbare deliberată, menită să se confunde cu software-ul obișnuit.

Ce este de făcut

  • Căutați execuții neașteptate de VBScript și sarcini programate nou create, în loc să vă bazați doar pe numele fișierelor — gruparea redenumește activ artefactele pentru a părea inofensive.
  • Semnalați conexiuni HTTPS repetate provenite de la binare C# necunoscute, mai ales la intervale scurte și regulate (aproximativ la fiecare două minute este un indiciu comportamental puternic pentru această familie).
  • Corelați hash-urile de fișiere și domeniile/IP-urile C2 cunoscute cu telemetria internă, în loc să blocați în bloc tot traficul care trece prin Cloudflare, ceea ce ar genera foarte multe alerte false.
  • Tratați arhivele livrate prin phishing și loaderele HTA/VBScript ca o zonă prioritară de detecție, în special pentru organizațiile din sectoare de infrastructură critică cu legături în regiune.
DISTRIBUIE