ロシア寄りのスパイ集団、ウクライナの運輸・エネルギー企業を狙うマルウェアを改良

新たな調査によると、ロシア寄りのハッカーが、システム情報を収集するために設計され、絶えず進化を続けるマルウェアを使い、ウクライナの運輸、製造、エネルギー関連企業を狙っています。

「MatchBoil」と呼ばれるこのマルウェアを使用しているのは、サイバースパイ集団「UAC-0099」です。スロバキアのセキュリティ企業ESETは、この集団がロシアの利益のために活動している可能性が高いとみています。ESETは木曜日に公表した報告書で、確認したMatchBoilの感染はすべてウクライナ国内だったと述べました。

研究者らは、2025年7月から8月にかけて複数の運輸企業で、同年12月に製造企業で、2026年6月にエネルギー分野の企業で、このマルウェアを検出しました。

MatchBoilは、主にフィッシングメール内の悪意あるリンクを通じて配布されます。リンクをクリックすると、アーカイブがダウンロードされ、そこに含まれるファイルが最終的に被害者のコンピューター上でマルウェアを実行します。MatchBoilは、感染した端末の情報を収集できるほか、攻撃者の管理するサーバーから追加のマルウェアをダウンロードし、永続化の仕組みを確立してシステム内に居座ることも可能です。

ウクライナのコンピューター緊急対応チーム(CERT-UA)は、2025年8月にMatchBoilを初めて公に報告しました。しかしESETは、分析の結果、このマルウェアは少なくとも2024年7月から開発が続いており、2026年4月には新バージョンが登場していたと説明しています。

この間、ハッカーらはMatchBoilに繰り返し改変を加えてきました。セキュリティソフトによる検出や解析を難しくし、被害者を欺く手口を磨き、感染した端末からより多くの情報を集められるようにしたのです。

ESETの研究者らは、こうした改良のペースから、UAC-0099はMatchBoilを自らの武器の重要な一部とみなしており、今後の作戦に向けて開発を続けているとの見方を示しています。

研究者らは「ダウンローダーは新しい版が出るたびに前の版より巧妙になっており、MatchBoilがこの集団のツールキットの重要な要素であることを示している」と付け加えました。

一方で、この集団の偽装工作には、あまり成功していないものもあります。

2025年後半に見つかった亜種では、被害者が手動でMatchBoilを開いた場合に表示される偽の日次プランナーが追加されていました。プログラムを正規のものに見せかける狙いとみられます。しかしこのプランナーには、どちらも「Today」と名付けられた2つのフィールドがあります。さらにウィンドウタイトルの誤字のせいで、牛乳の消費量を計画するためのアプリケーションのように見えてしまいます。

UAC-0099は少なくとも2022年から活動しており、2023年6月にCERT-UAによって初めて公に報告されました。この集団は主に、ウクライナの政府機関、金融機関、メディアを標的としてきました。

CERT-UAは昨年8月、この集団がウクライナの裁判所の召喚状を装ったフィッシングメールを送信していたと明らかにしました。政府、軍、防衛関連の組織を狙ったスパイ活動の一環でした。

この作戦でMatchBoilは、侵害したコンピューターの情報収集と、追加マルウェアの展開に使われました。追加マルウェアには、攻撃者によるコマンドのリモート実行を可能にするバックドア「MatchWok」と、ブラウザーのパスワードやCookie、被害者のデスクトップに保存されたファイルを抜き取れる情報窃取マルウェア「Dragstare」が含まれます。

ESETとCERT-UAのいずれも、UAC-0099によって何件の組織や個人が侵害されたかは明らかにしていません。

翻訳元: https://therecord.media/russia-ukraine-malware-transportation

本記事は therecord.media の記事を翻訳・要約したものです。