サンドボックス回避と強力な難読化を駆使、MATCHBOILマルウェアがバックドア「MATCHWOK」を展開

ESETの研究者らが、ロシアと連携するサイバースパイ集団UAC-0099が使用するC#製のカスタムダウンローダー「MATCHBOIL」の進化の過程を追跡しました。

このマルウェアは、別のペイロード(通常はバックドア「MATCHWOK」)をダウンロードしてインストールし、そのアクセスを維持し続けます。新しいバージョンでは、サンドボックスの検知、より強力なコード難読化、偽のアプリケーションウィンドウが追加され、不正な活動が隠蔽されています。

調査の対象は、2024年4月から2026年4月までのサンプルです。MATCHBOILを最初に報告したのはCERT-UAで、2025年8月のことでした。ただしコンパイル時のタイムスタンプからは、開発がそれ以前に始まっていた可能性がうかがえます。

ESETは、UAC-0099がウクライナの組織を標的にしていることから、同グループはロシアの利益に沿って活動していると中程度の確度で評価しています。

ESETのテレメトリで確認された被害者は、すべてウクライナ国内にありました。2025年7月から8月にかけては運輸関連企業でこのダウンローダーが確認され、12月には製造業の企業が続きました。

さらに2026年6月にはエネルギー部門の企業でも検知されており、複数の業種で継続的に使われていることがわかります。

攻撃は、悪意のあるリンクを含むスピアフィッシングメールから始まります。リンクを開くと、VBScriptファイルを含むアーカイブがダウンロードされます。

被害者がこのスクリプトを手動で実行すると、MATCHBOILがダウンロードされ、実行されます。スクリプトは、ダウンローダー本体、またはそれを支えるローダーの永続化も設定します。

MATCHBOILはコマンド&コントロール(C2)サーバーに接続する前に、%LOCALAPPDATA%配下に既存のインストール先ディレクトリがあるかどうかを確認します。

続いて、プロセッサ情報やBIOSのシリアル番号といったシステム情報を収集し、感染したマシンを識別します。後期のバリアントでは、ネットワークアドレスやコンピューターのモデル情報なども収集します。

ダウンローダーは3回のHTTPSリクエストを送ります。1回目は数値を取得し、これを2回目のリクエストのヘッダーに使用します。2回目のレスポンスには、16進数でエンコードされたペイロードが埋め込まれたHTMLが含まれています。

MATCHBOILはこれを抽出してデコードします。3回目のリクエストでは、設定データとして使われるとみられる文字列を取得します。解析した事例の大半で、ダウンロードされたペイロードはMATCHWOKでした。MATCHWOKはUAC-0099だけが使用しているC#製のバックドアです。

MATCHBOILは、バリアントに応じてWindowsレジストリのRunエントリまたはタスクスケジューラを利用し、このペイロードを後で実行できる状態に保ちます。

初期のサンプルでは、印字できないUnicode文字を使ってクラス名とメソッド名を隠していました。また、XOR演算とビットシフトを組み合わせた独自のルーチンで文字列を暗号化していました。

2025年後半までに、攻撃者はEziriz .NET Reactorに切り替えました。このツールはコードの仮想化と制御フローの難読化に対応しており、解析を難しくします。

2025年後半のバージョンは、Windowsのイベント ID 6013を調べてシステムの稼働時間を確認します。稼働時間が2時間以上のレコードが少なくとも3件あって初めて、サンドボックスの外にあるマシンだと判断します。さらに、デバッガーがアタッチされていないかも確認すると、welivesecurityは伝えています。

これらのチェックを通過すると、マルウェアは2分ごとにサーバーへ接続します。以前の1回限りのダウンロードとは異なる動作で、試行を繰り返し、更新されたペイロードを取得できます。

手動で起動されたバージョンは、必要なコマンドライン引数が指定されていない場合、偽の日次プランナーまたはテキスト検索ユーティリティを表示します。

ANY.RUNを活用して脅威調査を効率化し、手作業を減らしている16,000以上のSOCチームの仲間入りをしませんか。チームで試してみる

翻訳元: https://cyberpress.org/matchboil-deploys-matchwok-backdoor/

本記事は cyberpress.org の記事を翻訳・要約したものです。