Espías afines a Rusia mejoran el malware utilizado en los ataques contra empresas ucranianas de transporte y energía
Un grupo de piratas informáticos vinculado a Rusia, identificado como UAC-0099, ha estado atacando a empresas ucranianas de energía, transporte y manufactura utilizando una variante de programa malicioso en constante evolución. Investigadores de una firma de ciberseguridad han señalado que todas las infecciones detectadas de este código malicioso, denominado MatchBoil, ocurrieron en territorio ucraniano, afectando a varias compañías de transporte, una empresa manufacturera y una organización del sector energético en distintos periodos.
El método principal de propagación de este software malicioso consiste en el uso de correos electrónicos de suplantación de identidad que contienen enlaces maliciosos. Al hacer clic en estos enlaces, se descarga un archivo que ejecuta el programa en el equipo del usuario, permitiendo recolectar datos del sistema, asegurar la permanencia en el dispositivo y descargar herramientas adicionales desde un servidor controlado por los atacantes.
A lo largo de su desarrollo, este programa ha sido modificado en repetidas ocasiones para mejorar la recolección de datos, evadir el software de seguridad y engañar a los usuarios, aunque algunas de estas tácticas de ocultamiento han presentado errores y fallos visibles. El grupo responsable también ha empleado otros programas complementarios para robar credenciales, archivos y permitir la ejecución remota de comandos en las redes de los objetivos gubernamentales, militares y del sector de defensa en Ucrania.