ロシア寄りのUAC-0099、マルウェア「MATCHBOIL」を進化させる

ロシア寄りのサイバースパイ集団が、ダウンローダー「MATCHBOIL」を2年にわたり継続的に改良していることが分かりました。難読化の強化やサンドボックス検知の追加に加え、実行方式やペイロードの永続化手法も変更しています。

ESETは10月8日に公開した調査結果で、2024年4月から2026年4月にかけてコンパイルまたは確認されたMATCHBOILの各バージョンを分析しました。その結果、新しいバージョンほど高度化していることが判明したとしています。

ESETはこのマルウェアを、UAC-0099によるものと断定しています。UAC-0099はウクライナの政府機関、金融機関、メディアを標的としてきた集団です。ESETは、同集団がロシアの利益に沿って活動していると中程度の確度で評価しています。

研究者らによると、ウクライナ国内では運輸、製造、エネルギー分野でMATCHBOILの被害を確認しました。活動は2026年6月まで観測されています。

MATCHBOILは、ウクライナのコンピュータ緊急対応チーム(CERT-UA)が2025年8月に初めて報告しました。しかしESETはそれより前のサンプルを発見しており、開発は早ければ2024年4月に始まっていた可能性があります。MATCHBOILはC#で書かれたダウンローダーで、追加のペイロードを取得・インストールし、永続化させる役割を担います。

ウクライナにおけるロシア国家支援のハッキングについては、こちらもお読みください:Fancy BearがMicrosoft Officeの脆弱性を悪用、ウクライナとEUにサイバー攻撃

難読化とサンドボックス検知

初期のMATCHBOILは、印字不可能なUnicode文字と文字列の暗号化を使ってコードを解析しにくくしていました。2025年後半になると、UAC-0099は難読化ツール「Eziriz .NET Reactor」に切り替えました。このツールはコードの仮想化やコードフローの難読化に対応しています。

後期のサンプルには、MATCHBOILがサンドボックス環境で動作しているかどうかを判定するチェックも加わりました。ESETによると、これらの機能は2025年後半から段階的に追加されています。解析や自動検査を難しくする方向へ移行したとみられます。

ダウンローダーの実行モデルも変わりました。初期のサンプルは1回限りで動作するダウンローダーでしたが、2025年後半のバージョンは2分間隔のタイマーで動作します。これにより、コマンド&コントロール(C2)サーバーから新しいペイロードを取得できるようになりました。

永続化手法と継続的な開発

MATCHBOILがペイロードのために設定する永続化の仕組みも、ほかの要素と並行して変化しました。2024年のサンプルは、Windowsレジストリの Run キーの値とスケジュールされたタスクを組み合わせていました。2025年7月のバージョンは Run キーのエントリに依存していました。その後のサンプルでは、再びスケジュールされたタスクに戻っています。

2025年後半のサンプルには、日課管理(デイリープランナー)風のグラフィカルインターフェースも導入されました。MATCHBOILを手動で実行すると表示されます。ただし研究者らは、偽装の効果を弱める不自然な点がいくつかあったと指摘しています。

一方、2026年2月のサンプルは、正規表現でテキストファイルを検索する、あまり目立たないユーティリティを表示しました。攻撃者がプランナー風の偽装をやめたことがうかがえます。

こうした動きから、UAC-0099はMATCHBOILを固定的なダウンローダーではなく、ツールキットの中で進化し続ける構成要素として扱っているとみられます。

ESETは次のように結論づけています。「UAC-0099の運用者は、セキュリティ製品による検知を回避するだけでなく、今後の攻撃でツールセットの重要な一部として活用するために、ダウンローダーの改良に強い関心を持っていることがうかがえます」

翻訳元: https://www.infosecurity-magazine.com/news/russia-aligned-uac-0099-evolves/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。