ロシアと関係があるとみられるサイバー諜報グループが、高度化を続けるマルウェアダウンローダーを使い、ウクライナの運輸、製造、エネルギー分野の組織を狙っています。
ESETによると、このグループはUAC-0099として追跡されており、「MatchBoil」と名付けられたダウンローダーを使って、C#製のバックドア「MatchWok」を送り込んでいます。MatchWokは、侵害したシステムへの継続的なアクセスを攻撃者に与えます。
このセキュリティベンダーの分析では、MatchBoilは少なくとも2024年から活発に開発が続けられ、改良が重ねられてきたことがわかりました。追加のペイロードをダウンロードするという中核機能は変わっていません。ただ、最新版では難読化の強化やサンドボックス検査の導入が進み、永続化の仕組みも変化していると研究者は警告しています。
進化を続けるマルウェア
MatchBoilは全体として、ESETが「ワンショット型ダウンローダー」と呼ぶものから、コマンド&コントロール(C2)サーバーから更新されたペイロードを繰り返し取得できるドロッパーへと進化しました。
ESETは今週公開した技術レポートで、次のように述べています。「2024年4月から2026年4月までのMatchBoilのサンプルを調査したところ、コード構造の変更から.NET Reactor難読化ツールの採用まで、複数の改変が確認された。しかも、これらはいずれも比較的短期間に実施されている。これは、UAC-0099の運用者がダウンローダーの改良に強い関心を持っていることを示している。目的はセキュリティ製品による検知の回避だけではない。今後の攻撃で、ツールセットの中核として活用する狙いもある」
ロシア寄りのサイバー諜報活動か
UAC-0099は2023年から活動している脅威アクターです。ESETは、中程度の確度でロシアの利害と結びついていると見ています。主な根拠は、ウクライナの組織を標的にしていることです。ESETはさらに、UAC-0099がSandwormのイニシャルアクセスブローカーである可能性が高いとも考えています。Sandwormは、ロシア軍の情報機関と関連づけられている脅威アクターで、ウクライナの電力網をはじめとするインフラに対し、数多くの破壊的攻撃を行ってきました。MatchBoilのキャンペーンでUAC-0099は、まず運輸企業を標的にし、その後、製造業へと対象を広げました。最近ではエネルギー分野にも広げています。
この脅威アクターの攻撃は通常、スピアフィッシングメールから始まります。メールには、VBScriptペイロードを含むアーカイブファイルへのリンクが記載されています。ユーザーがだまされてスクリプトをダウンロードし、手動で実行すると、MatchBoilに感染します。ESETによると、実行されたマルウェアはまず、被害者のマシン上に特定のディレクトリが存在するかどうかを確認し、すでに存在する場合は動作を終了します。次にマシンの詳細情報を取得し、以降のC2通信で被害者を識別するために使用します。
MatchBoil:新たに強化されたマルウェアの機能
ESETが調べたサンプルからは、UAC-0099が防御側による検知や解析を難しくするため、MatchBoilに着実に改良を加えてきた様子がうかがえます。たとえば2024年版は、比較的単純なUnicodeベースの難読化に頼っていました。これに対して2026年版は、Eziriz .NET Reactorを使用しています。これはアプリケーションのコードをリバースエンジニアリングや解析から守るための、商用の.NET向け難読化・保護ツールです。同様に、新しいバージョンにはサンドボックス検査が組み込まれ、インターフェースも目立ちにくくなりました。セキュリティ研究者やユーザーに気づかれないようにするためです。
ESETによると、UAC-0099は永続化の仕組みにも絶えず手を加えています。初期バージョンは、レジストリ値とスケジュールタスクの両方を使って侵害したシステム上での永続性を保ち、再起動後もペイロードが動き続けるようにしていました。その後のバージョンでは、ユーザーのログオン時にマルウェアを起動するため、Windowsのランキーのみを使うようになりました。昨年、マルウェアの作者は再び、永続化の手段としてスケジュールタスクを使う方式に戻しています。
ESETの調査では、2025年後半までにMatchBoilは大きく変化していました。それまでは基本的に1回だけ実行され、C2サーバーに接続して次段階のペイロードをダウンロード、インストールするドロッパーでした。それが2分ごとに実行されるものへと進化したのです。この変更により、制御サーバーに繰り返し接続し、新規または更新されたペイロードを取得できるようになりました。
ESETは次のように結論づけています。「収集したダウンローダーのすべてのサンプルから、UAC‑0099が今後の攻撃に向けてMatchBoilを継続的に改良していることがわかる。2025年11月より前にコンパイルされた、あるいは確認されたサンプルは、新しいものと比べてはるかに単純で、解析も容易だった」
翻訳元: https://www.darkreading.com/cyberattacks-data-breaches/russian-spies-matchboil-malware-facelift