Domingo, 11 de octubre de 2026

Lo más relevante del hosting en el mundo, en español · ehost.ec →

ESET documenta la evolución de MATCHBOIL, downloader usado por el grupo UAC-0099

El equipo de investigación de ESET describe los cambios introducidos en MATCHBOIL entre 2024 y 2026; el downloader en C# sigue diseñado para descargar payloads y mantener persistencia en máquinas comprometidas.

Por Equipo ehost2 min de lecturaFuente: WeLiveSecurity
ESET documenta la evolución de MATCHBOIL, downloader usado por el grupo UAC-0099
Imagen ilustrativa generada con inteligencia artificial.

El laboratorio de ESET ha publicado un análisis sobre MATCHBOIL, un downloader desarrollado en C# y empleado por el grupo APT conocido como UAC-0099. Según la investigación, las muestras analizadas abarcan desde abril de 2024 hasta abril de 2026, período en el que los autores introdujeron múltiples mejoras en el código sin alterar la finalidad principal del malware: bajar e instalar un payload desde servidores de comando y control (C&C) y establecer mecanismos de persistencia.

Qué hace MATCHBOIL y cómo se distribuye

MATCHBOIL actúa como downloader: tras ejecutarse en la máquina víctima, solicita y descarga un payload (frecuentemente una backdoor en C# identificada por ESET como MATCHWOK), lo instala y crea persistencia para su ejecución posterior. El vector de entrega descrito en el informe es el spearphishing con enlaces maliciosos que descargan un archivo comprimido; dentro va un script VBScript que, si la víctima lo ejecuta manualmente, lanza MATCHBOIL.

Evolución técnica entre 2024 y 2026

ESET rastreó versiones con marcas de tiempo desde 2024 y observó que las iteraciones más antiguas eran más sencillas y fáciles de analizar, mientras que las posteriores incorporaron técnicas que dificultan el análisis. Entre las diferencias documentadas aparecen cambios en el cifrado de cadenas (desde esquemas personalizados basados en XOR y desplazamientos de bits hasta el uso del ofuscador .NET Reactor en algunas muestras) y variaciones en la forma en que la configuración (C&C, rutas y nombres de archivo) queda embebida en el binario, ya sea cifrada o en texto plano.

En ejecución, MATCHBOIL realiza varias solicitudes HTTPS al servidor C&C con distintos propósitos y recopila información básica del equipo —como CPUID o número de serie del BIOS— para identificar a la víctima durante la comunicación. También comprueba la existencia de un directorio en %LOCALAPPDATA% para decidir si procede con la instalación, lo que evita re-infecciones sobre una instalación ya presente.

Persistencia y componentes asociados

La persistencia se establece por medio del propio VBScript inicial o mediante tareas programadas y entradas en el registro de Windows para ejecutar el payload PE posteriormente. ESET indica además que muchas de las muestras instalan una backdoor denominada MATCHWOK, ligada exclusivamente a UAC-0099 según la telemetría analizada.

Impacto y recomendaciones prácticas

Las víctimas detectadas por la telemetría de ESET se localizaron en Ucrania y pertenecían a sectores como transporte, manufactura y energía, lo que encaja con el perfil de UAC-0099 como actor de ciberespionaje con objetivos en organizaciones gubernamentales, financieras y medios en Ucrania. ESET también señala que UAC-0099 podría actuar como initial access broker para otros grupos.

Para administradores y responsables de sitios y servidores, las medidas prácticas son las habituales ante campañas basadas en spearphishing: reforzar la formación para evitar la ejecución manual de scripts descargados, bloquear la ejecución de VBScript cuando no sea necesaria, monitorizar y restringir descargas de ejecutables desde enlaces de correo, auditar entradas en tareas programadas y el registro de Windows, y emplear detección de comportamientos inusuales que incluyan solicitudes HTTPS a C&C conocidos.

El informe de ESET destaca que, pese a la evolución técnica de MATCHBOIL, su función permanece: descargar y establecer persistencia de payloads en objetivos seleccionados.

Lee también:

Fuente: WeLiveSecurity

Compartir