Espías rusos renuevan discretamente el malware «MatchBoil»
Un grupo de ciberespionaje presuntamente vinculado a intereses rusos, identificado como UAC-0099, ha estado empleando un sofisticado programa de descarga de software malicioso llamado MatchBoil. Esta campaña está dirigida contra organizaciones ucranianas pertenecientes a los sectores de transporte, manufactura y energía. La herramienta tiene como propósito principal desplegar una puerta trasera en C# denominada MatchWok, la cual otorga a los agresores acceso persistente a los equipos que han sido vulnerados.
Las investigaciones de los analistas de seguridad indican que este descargador ha experimentado modificaciones constantes con el fin de fortalecer su evasión y sus características operativas. Lo que inició como un elemento de ejecución única se ha transformado en un componente capaz de conectarse de forma continua con un servidor de control para obtener cargas útiles actualizadas. Entre las mejoras introducidas se encuentran métodos avanzados de ofuscación de código mediante herramientas comerciales, revisiones para detectar entornos de pruebas virtuales y modificaciones en las técnicas para mantener la permanencia en los dispositivos.
Para llevar a cabo las infecciones, los atacantes suelen utilizar correos electrónicos de suplantación de identidad que incluyen enlaces hacia archivos comprimidos con secuencias de comandos maliciosas. Una vez que la víctima ejecuta el archivo de manera manual, el programa recopila información detallada del equipo afectado y valida la inexistencia de ciertos directorios específicos antes de iniciar la comunicación con los servidores externos.