MATCHBOIL z nowymi funkcjami: rosyjsko-powiązana kampania szpiegowska rozwija malware przeciw organizacjom w Ukrainie - Security Bez Tabu

MATCHBOIL z nowymi funkcjami: rosyjsko-powiązana kampania szpiegowska rozwija malware przeciw organizacjom w Ukrainie

Cybersecurity news

Wprowadzenie do problemu / definicja

MATCHBOIL to downloader napisany w C#, wykorzystywany w kampaniach cyberwywiadowczych przypisywanych grupie UAC-0099. Jego zadaniem jest pobieranie kolejnych ładunków z infrastruktury dowodzenia i kontroli, zapisywanie ich w systemie ofiary oraz wspieranie utrzymania trwałości infekcji. Najnowsze obserwacje wskazują, że narzędzie przeszło istotną ewolucję i z prostego komponentu dostarczającego malware stało się bardziej dojrzałym elementem operacyjnym.

W skrócie

  • MATCHBOIL jest łączony z atakami na organizacje w Ukrainie, zwłaszcza z sektorów transportu, produkcji i energetyki.
  • Złośliwe oprogramowanie rozwinęło mechanizmy obfuskacji, trwałości oraz unikania analizy.
  • Nowe warianty potrafią cyklicznie komunikować się z serwerami C2 i pobierać kolejne ładunki.
  • Jednym z końcowych payloadów bywa backdoor MATCHWOK, zapewniający długotrwały dostęp do środowiska ofiary.

Kontekst / historia

Aktywność grupy UAC-0099 była opisywana co najmniej od 2023 roku, natomiast rozwój próbek MATCHBOIL wskazuje na dalsze udoskonalenia prowadzone w 2024 roku. Kampanie tej grupy konsekwentnie koncentrowały się na podmiotach działających w Ukrainie, początkowo w transporcie, a następnie również w sektorze produkcyjnym i energetycznym.

Mechanizm dostarczenia infekcji pozostaje stosunkowo klasyczny. Atak zwykle rozpoczyna się od spear phishingu, który nakłania ofiarę do pobrania archiwum zawierającego skrypt VBScript. Po jego ręcznym uruchomieniu dochodzi do pobrania i wykonania MATCHBOIL. Taki model działania pokazuje, że operatorzy łączą socjotechnikę z lekkim, modułowym downloaderem rozwijanym niezależnie od końcowego ładunku.

Analiza techniczna

MATCHBOIL działa jako etap pośredni w łańcuchu infekcji. Po uruchomieniu sprawdza obecność wskazanego katalogu w systemie ofiary. Jeśli katalog już istnieje, proces może zostać przerwany, co ogranicza duplikację infekcji i redukuje widoczność działań napastnika. Następnie malware zbiera dane identyfikujące host, takie jak CPUID, numer seryjny BIOS oraz podstawowe informacje systemowe, które są wykorzystywane podczas komunikacji z serwerem C2.

Komunikacja sieciowa obejmuje kilka żądań HTTPS pełniących różne funkcje. Pierwsze służy odebraniu wartości liczbowej z serwera sterującego, wykorzystywanej później jako element nagłówków HTTP. Drugie odpowiada za pobranie właściwego ładunku, ukrytego w odpowiedzi przypominającej kod HTML i zakodowanego w postaci szesnastkowej. Malware wyodrębnia dane z użyciem wyrażeń regularnych, dekoduje je i zapisuje lokalnie. Trzecie żądanie pobiera dodatkowy ciąg znaków, prawdopodobnie pełniący rolę konfiguracji dla dalszego payloadu.

Ważnym elementem rozwoju MATCHBOIL jest obfuskacja. Starsze warianty wykorzystywały nazwy oparte na nieczytelnych znakach Unicode oraz własne mechanizmy ukrywania ciągów znakowych. Nowsze próbki korzystają z komercyjnego obfuskatora .NET Reactor, co znacząco utrudnia analizę kodu i inżynierię wsteczną.

Ewolucji uległy również mechanizmy trwałości. We wcześniejszych wariantach obserwowano równoczesne użycie kluczy rejestru oraz zaplanowanych zadań. Później operatorzy przechodzili na pojedynczy mechanizm oparty o klucz Run w systemie Windows, by następnie ponownie wykorzystywać scheduled tasks. Taka zmienność sugeruje testowanie skuteczności różnych technik przetrwania restartu i obchodzenia zabezpieczeń.

Jedną z najistotniejszych zmian operacyjnych jest przekształcenie MATCHBOIL z downloadera jednorazowego w komponent uruchamiany cyklicznie, nawet co dwie minuty. Oznacza to możliwość regularnego pobierania nowych ładunków lub aktualizacji bez konieczności ponownego inicjowania całego ataku. Dodatkowo nowsze wersje wdrażają kontrole środowiska sandbox oraz bardziej dyskretny interfejs pozornie legalnej aplikacji.

Konsekwencje / ryzyko

Z punktu widzenia obrońców MATCHBOIL jest groźny przede wszystkim jako elastyczna platforma dostarczania kolejnych etapów ataku. Gdy końcowym ładunkiem staje się backdoor, organizacja może utracić poufność danych, integralność systemów oraz kontrolę nad stacjami roboczymi i serwerami.

Ryzyko jest szczególnie wysokie w środowiskach o znaczeniu operacyjnym, takich jak transport, przemysł i energetyka. Udany dostęp początkowy może prowadzić do rozpoznania sieci, kradzieży informacji, ruchu bocznego, a następnie do zakłócenia procesów biznesowych lub operacyjnych. Charakter kampanii sugeruje długoterminowy cel wywiadowczy, a nie wyłącznie opportunistyczne działania.

Dodatkowym wyzwaniem dla zespołów SOC pozostaje ciągłe doskonalenie narzędzia. Reguły wykrywania oparte wyłącznie na statycznych artefaktach mogą szybko tracić skuteczność wraz ze zmianami w obfuskacji, metodach utrwalania i logice komunikacji z C2.

Rekomendacje

Organizacje powinny w pierwszej kolejności ograniczać skuteczność wektorów początkowego dostępu. Oznacza to wzmacnianie ochrony poczty elektronicznej, blokowanie ryzykownych typów załączników i archiwów oraz regularne szkolenia użytkowników w zakresie rozpoznawania spear phishingu.

W warstwie endpoint security warto monitorować następujące zdarzenia:

  • uruchamianie skryptów VBScript z nietypowych lokalizacji,
  • tworzenie nowych katalogów i plików wykonywalnych w obszarze %LOCALAPPDATA%,
  • modyfikacje kluczy Run w rejestrze użytkownika,
  • tworzenie lub aktualizację zaplanowanych zadań,
  • nietypowe procesy .NET inicjujące komunikację HTTPS do nieznanej infrastruktury.

Zalecane jest również wdrożenie detekcji behawioralnej, która pozwoli identyfikować pełną sekwencję działań: pobranie archiwum, ręczne uruchomienie skryptu, zapis payloadu, ustanowienie trwałości oraz okresową komunikację z serwerem C2. W sieciach o podwyższonym znaczeniu warto rozważyć segmentację, ograniczenie uprawnień lokalnych użytkowników oraz dodatkowy monitoring hostów administracyjnych i systemów krytycznych.

Dla zespołów reagowania na incydenty istotne będzie przygotowanie procedur threat huntingu pod kątem artefaktów związanych z MATCHBOIL i MATCHWOK, a także korelacja telemetrii z hostów, poczty oraz warstwy sieciowej. Wykrycie downloadera powinno być traktowane jako sygnał możliwej obecności kolejnych komponentów ataku.

Podsumowanie

MATCHBOIL pokazuje, jak szybko pozornie prosty downloader może zostać przekształcony w dojrzałe narzędzie wspierające kampanie cyberwywiadowcze. Rozwój obfuskacji, mechanizmów trwałości, cyklicznego pobierania ładunków i technik unikania analizy wskazuje na systematyczne inwestowanie operatorów w zwiększenie skuteczności oraz przeżywalności malware. Dla organizacji oznacza to konieczność odejścia od wyłącznie sygnaturowego podejścia do obrony na rzecz detekcji behawioralnej, twardych kontroli endpointów i ciągłego monitorowania całego łańcucha infekcji.

Źródła

  1. https://www.darkreading.com/cyberattacks-data-breaches/russian-spies-matchboil-malware-facelift
  2. https://www.welivesecurity.com/en/eset-research/matchboil-new-tricks-same-old-evil-intentions/