Un groupe de cyberespionnage lié à la Russie utilise des logiciels malveillants de plus en plus sophistiqués pour cibler des organisations ukrainiennes, y compris une version déguisée en application ordinaire pour planifier les activités quotidiennes et nourrir un chat.
Le logiciel malveillant, connu sous le nom de MATCHBOIL, est associé à UAC-0099, un groupe de hackers que les chercheurs en cybersécurité estiment opérer en faveur des intérêts russes. Selon a new investigation by ESET , le groupe a continué à améliorer ses logiciels malveillants pour rendre les infections plus difficiles à détecter.
Les chercheurs ont identifié MATCHBOIL dans plusieurs entreprises de transport ukrainiennes en juillet et août 2025, suivies d’une entreprise manufacturière en décembre. Une autre détection a eu lieu dans une organisation du secteur énergétique en juin 2026.
Les attaques commencent généralement par des emails de phishing ciblés contenant des liens malveillants. Ces liens mènent à des archives contenant des scripts que les victimes peuvent être piégées, permettant à MATCHBOIL de s’installer sur leurs ordinateurs.
Une fois actif, le malware contacte les serveurs contrôlés par les attaquants et tente de télécharger des logiciels malveillants supplémentaires. Cela peut inclure des portes dérobées qui permettent un accès continu aux systèmes compromis.
Une version particulièrement inhabituelle découverte fin 2025 affichait un faux agenda quotidien lorsqu’il était ouvert manuellement. L’application semblait proposer un planning pour nourrir un chat, dissimulant ainsi le véritable objectif du programme.
Le déguisement contenait plusieurs erreurs, notamment des champs en double et une fenêtre mal nommée. Les chercheurs ont également découvert que le malware stockait ses composants supplémentaires dans un dossier appelé « Meowcheck », avec un exécutable nommé « MeowMeowProgramm.exe ».
Malgré son apparence inhabituelle, MATCHBOIL devenait de plus en plus dangereux. ESET a constaté que les versions récentes pouvaient communiquer avec des serveurs contrôlés par l’attaquant toutes les deux minutes, permettant aux opérateurs de vérifier à plusieurs reprises la présence de charges utiles malveillantes supplémentaires.
Les développeurs ont également introduit des techniques destinées à rendre l’analyse de sécurité plus difficile. Cela comprenait des vérifications des environnements virtuels couramment utilisés par les chercheurs en logiciels malveillants et des méthodes plus robustes pour masquer le code sous-jacent du programme.
Début 2026, les attaquants avaient remplacé l’interface à thème félin par un utilitaire de recherche de texte plus ordinaire. Les versions ultérieures ont également adopté des noms de fichiers et des emplacements d’installation moins suspects.
ESET estime que MATCHBOIL pourrait être en développement depuis avril 2024, plus d’un an avant que les autorités ukrainiennes ne le documentent publiquement.
Les chercheurs évaluent avec une confiance moyenne que l’UAC-0099 est aligné sur les intérêts russes. Le groupe pourrait également fournir un accès initial à Sandworm, une autre opération de piratage liée à la Russie associée à des cyberattaques destructrices.
Les résultats montrent que MATCHBOIL reste une menace évolutive pour les organisations ukrainiennes. Cependant, la recherche ne détermine pas combien de systèmes ont été compromis ni si les infections observées ont causé des perturbations opérationnelles.
