Eine mit Russland verbundene Cyberspionagegruppe verwendet zunehmend ausgefeilte Malware, um ukrainische Organisationen ins Visier zu nehmen, darunter eine Version, die als gewöhnliche Anwendung zur Planung alltäglicher Aktivitäten und zum Füttern einer Katze getarnt ist.
Die Malware, bekannt als MATCHBOIL, steht in Verbindung mit UAC-0099, einer Hackergruppe, von der Cybersecurity-Forscher glauben, dass sie russische Interessen unterstützt. Laut a new investigation by ESET , hat die Gruppe weiterhin ihre schädliche Software verbessert, um die Erkennung von Infektionen zu erschweren.
Forscher identifizierten MATCHBOIL bei mehreren ukrainischen Transportunternehmen im Juli und August 2025, gefolgt von einem Fertigungsunternehmen im Dezember. Eine weitere Entdeckung erfolgte im Juni 2026 bei einer Organisation aus dem Energiesektor.
Die Angriffe beginnen typischerweise mit gezielten Phishing-E-Mails mit bösartigen Links. Diese Links führen zu Archiven mit Skripten, die die Opfer austricksen können, sodass MATCHBOIL sich selbst auf ihren Computern installieren kann.
Sobald die Malware aktiv ist, kontaktiert sie von den Angreifern kontrollierte Server und versucht, zusätzliche schädliche Software herunterzuladen. Dies kann Hintertüren umfassen, die den fortgesetzten Zugriff auf kompromittierte Systeme ermöglichen.
Eine besonders ungewöhnliche Version, die Ende 2025 entdeckt wurde, zeigte beim manuellen Öffnen einen gefälschten Tagesplaner an. Die Anwendung schien einen Zeitplan für das Füttern einer Katze anzubieten, der den eigentlichen Zweck des Programms verbarg.
Die Verkleidung enthielt mehrere Fehler, darunter doppelte Felder und ein falsch benanntes Fenster. Forscher entdeckten außerdem, dass die Malware ihre zusätzlichen Komponenten in einem Ordner namens “Meowcheck” speicherte, mit einer ausführbaren Datei namens “MeowMeowProgramm.exe”.
Trotz des ungewöhnlichen Erscheinungsbildes wurde MATCHBOIL immer gefährlicher. ESET stellte fest, dass neuere Versionen alle zwei Minuten mit angreifergesteuerten Servern kommunizieren konnten, sodass die Betreiber wiederholt nach zusätzlichen bösartigen Nutzlasten suchen konnten.
Die Entwickler führten außerdem Techniken ein, die die Sicherheitsanalyse erschweren sollten. Dazu gehörten Prüfungen für virtuelle Umgebungen, die häufig von Malware-Forschern verwendet werden, sowie stärkere Methoden zur Verbergung des zugrundeliegenden Codes des Programms.
Anfang 2026 hatten die Angreifer die auffällige katzenartige Benutzeroberfläche durch ein gewöhnlicheres Textsuchprogramm ersetzt. Spätere Versionen übernahmen zudem weniger verdächtige Dateinamen und Installationsorte.
ESET geht davon aus, dass MATCHBOIL seit April 2024 in Entwicklung sein könnte, mehr als ein Jahr bevor die ukrainischen Behörden es öffentlich dokumentierten.
Forscher schätzen mit mittlerer Zuversicht, dass UAC-0099 mit russischen Interessen verbunden ist. Die Gruppe könnte auch den ersten Zugang zu Sandworm gewähren, einer weiteren mit Russland verbundenen Hacking-Operation, die mit zerstörerischen Cyberangriffen in Verbindung steht.
Die Ergebnisse zeigen, dass MATCHBOIL weiterhin eine sich entwickelnde Bedrohung für ukrainische Organisationen darstellt. Die Forschung stellt jedoch nicht fest, wie viele Systeme kompromittiert wurden oder ob die beobachteten Infektionen betriebliche Störungen verursacht haben.
