(in)sicurezza digitale Notizie cybersecurity, malware, ransomware e sicurezza dei dati
Home > Articolo > Vediamo come il gruppo UAC-0099 ha trasformato un’agenda per gatti in una backdoor contro le infrastrutture ucraine
Vediamo come il gruppo UAC-0099 ha trasformato un’agenda per gatti in una backdoor contro le infrastrutture ucraine

Un’agenda con la foto di un gatto e un promemoria per la pappa quotidiana: è questa, paradossalmente, la copertura scelta a fine 2025 da uno dei gruppi di cyberspionaggio più persistenti contro le infrastrutture critiche ucraine per camuffare un downloader destinato a installare una backdoor di sorveglianza completa. ESET ha pubblicato l’8 ottobre un’analisi che ricostruisce due anni di evoluzione di MATCHBOIL, lo strumento con cui UAC-0099 ha colpito aziende di trasporto, manifatturiere ed energetiche in Ucraina, in quello che il report descrive come un allineamento, con confidenza media, agli interessi russi.

Chi è UAC-0099

UAC-0099 è un cluster di attività tracciato dal CERT-UA almeno dal giugno 2023, con operazioni che secondo ESET risalgono al 2022. Il gruppo si concentra su cyberspionaggio contro organizzazioni governative, istituti finanziari e media ucraini, e secondo l’analisi potrebbe operare anche come initial access broker per Sandworm, l’unità del GRU russo responsabile di alcuni dei sabotaggi informatici più aggressivi mai documentati contro la rete elettrica ucraina. Oltre a MATCHBOIL, il gruppo dispone di un secondo downloader, LONEPAGE, basato su PowerShell. Il payload più frequentemente distribuito è MATCHWOK, una backdoor scritta in C# usata in modo esclusivo da UAC-0099, capace di eseguire comandi PowerShell e catturare screenshot dalla macchina infetta.

La catena di infezione

L’accesso iniziale avviene tramite spear phishing: email mirate contengono un link che scarica un archivio con uno script VBScript, che la vittima deve eseguire manualmente per avviare MATCHBOIL. Una volta in esecuzione, il downloader verifica l’assenza di una directory specifica in %LOCALAPPDATA% e raccoglie informazioni identificative della macchina, CPUID, numero di serie del BIOS, prima di effettuare tre richieste HTTPS sequenziali al server di comando e controllo: la prima restituisce un valore numerico, la seconda una risposta in formato simile a HTML con il payload codificato in esadecimale ed estratto tramite espressioni regolari, la terza una stringa di configurazione. Il payload finale, tipicamente MATCHWOK, viene poi reso persistente tramite una voce nella chiave Run del registro o un’attività pianificata.

È la storia di come questa catena si sia affinata nel tempo a rendere il report di ESET particolarmente istruttivo. Nei campioni di aprile 2024, MATCHBOIL era un downloader “one-shot” offuscato con simboli Unicode e una routine XOR artigianale, con persistenza tramite chiave Run e un’attività pianificata denominata Updates\CheckTask; il payload veniva depositato in %LOCALAPPDATA%\DeviceMonitor. A luglio 2025 il gruppo è passato a un’esecuzione tramite task asincroni e ha ampliato la profilazione della vittima, affidando l’avvio del payload alla classe WMI Win32_Process.

Il salto di qualità arriva tra novembre e dicembre 2025: il codice viene riscritto con l’offuscatore commerciale .NET Reactor (Eziriz), che aggiunge virtualizzazione del codice e offuscamento del flusso di controllo, rendendo l’analisi statica molto più onerosa. È qui che compare il travestimento felino: un’interfaccia grafica ingannevole che mostra un’agenda giornaliera, con un refuso che richiama l’acquisto di latticini, si avvia con l’argomento -auto e un mutex Global\PlannerAssistant, mentre il payload reale viene depositato in %LOCALAPPDATA%\MeowCheck\MeowMeowProgramm.exe e comunica con il C2 ogni due minuti tramite un’attività pianificata (UpdateCheckers\DailyPlanner) che si attiva ogni sette minuti. A febbraio 2026 il tema cambia ancora: gli argomenti diventano -plans e -renew, e in uno dei campioni la GUI ingannevole si trasforma in una finta utility di ricerca testo basata su espressioni regolari, più credibile, meno riconoscibile. Ad aprile 2026, con la variante che ESET chiama MATCHBOIL.V2 (descritta anche dal CERT-UA), il malware diventa una DLL caricata da un loader C# dedicato, con payload in %LOCALAPPDATA%\SMTPClient\SMTPClientApplication.exe e persistenza tramite un’attività chiamata Checker nella directory MailClient: il tema del gatto è ormai completamente abbandonato in favore di nomi che mimano software di posta legittimo.

Anti-analisi su misura

Oltre all’offuscamento, le versioni più recenti integrano controlli pensati specificamente per evitare le sandbox di analisi automatica. MATCHBOIL legge gli eventi di Windows con ID 6013 (quelli che riportano l’uptime del sistema) tramite la classe EventLogReader, usando pattern sia in inglese che in russo, e si considera “sicuro” solo se trova almeno tre eventi con un uptime di almeno 7.200 secondi, un modo elegante per scartare le macchine virtuali appena avviate tipiche dei sandbox. A questo si aggiunge un controllo Debugger.IsAttached e, nelle varianti più recenti, una verifica della data di installazione del sistema operativo: se Windows risulta installato da meno di dieci giorni, il malware interrompe l’esecuzione, partendo dal presupposto che una macchina così “giovane” sia più probabilmente un ambiente di analisi che una postazione di lavoro reale.

Infrastruttura e vittime

Per il comando e controllo, UAC-0099 si appoggia a server privati virtuali, in particolare del provider BL Networks tramite BitLaunch, nascosti dietro Cloudflare e protetti da certificati TLS Let’s Encrypt non riutilizzati tra domini diversi, una pratica operativa che riduce la possibilità di collegare rapidamente infrastrutture diverse tramite pivot sui certificati. Sul fronte delle vittime, ESET non nomina le singole organizzazioni ma conferma attacchi contro più aziende di trasporto nell’estate 2025, un’impresa manifatturiera a dicembre 2025 e un’azienda del settore energetico a giugno 2026, un target set che, unito al possibile ruolo di initial access broker per Sandworm, disegna un interesse operativo coerente con la pressione russa sulle infrastrutture critiche ucraine osservata dall’inizio dell’invasione.

Due righe per i difensori

Il caso MATCHBOIL è un buon promemoria di quanto l’offuscamento commerciale “pronto all’uso”, in questo caso .NET Reactor, stia diventando lo standard anche per gruppi che fino a poco tempo fa si affidavano a routine artigianali facilmente riconoscibili. Per i team SOC che monitorano asset in Ucraina o legati alla catena di fornitura di infrastrutture energetiche e di trasporto regionali, le indicazioni pratiche sono tre: trattare con sospetto l’esecuzione manuale di script VBScript scaricati da link email, specialmente se seguita da attività pianificate con nomi plausibili ma generici (DailyPlanner, Checker, CheckTask); monitorare la creazione di mutex con pattern riconoscibili e chiamate a EventLogReader da processi non amministrativi, un comportamento anomalo per la maggior parte del software legittimo; infine, includere BitLaunch/BL Networks e gli altri hosting VPS a basso costo dietro Cloudflare nelle liste di controllo per il traffico C2 sospetto, specialmente quando il certificato TLS è stato emesso di recente tramite Let’s Encrypt per un dominio appena registrato.

Indicatori di compromissione

# Hash file (SHA-1) - ESET Research, MATCHBOIL/MATCHWOK (apr 2024 - apr 2026)
B6569B0050B864C4A0D32326954BC2D3852A3958  PlannerLibrary.dll
A926889BAB31F3C34663D18C05C4E862EF367028  AnimalUpdater.exe
026F892630D0A4FE854A75984695BA99AF0022C4  bootloader.exe
F886B615CB9E23EAD2718FF2A61155ACFB04CE9E  PlannerAssistantManager.exe
1E2C4AAC30EDFF86CD9A30BD08B199BCD3D0CCCE  PlannerAssistantManager.exe (variante)
C85D28F7D272CE2BBBFB9DAE71D21BF25B8D00FC  RegularExpressionExplorer.exe
6D72B56B86FD5ED9BD188C8C88CFC69476F836E7  HelpersLibraries.dll

# Domini e infrastruttura C2
virtualdailyplanner[.]pro          # dietro Cloudflare, primo avvistamento 2025-11-10
telemetry-conf[.]com               # dietro Cloudflare, primo avvistamento 2025-08-12
flycloud-service[.]com             # 64.95.10[.]223 - BL Networks/BitLaunch
airarticlegenerate[.]com           # 64.95.13[.]210 - BL Networks/BitLaunch

# Percorsi e artefatti su disco (per versione)
%LOCALAPPDATA%\DeviceMonitor\                          # 2024
%LOCALAPPDATA%\MeowCheck\MeowMeowProgramm.exe           # nov-dic 2025 ("tema gattino")
%LOCALAPPDATA%\SMTPClient\SMTPClientApplication.exe     # apr 2026 (MATCHBOIL.V2)

# Attivita pianificate osservate
Updates\CheckTask
UpdateCheckers\DailyPlanner
MailClient\Checker

# Mutex
Global\PlannerAssistant

# Riferimento primario
# ESET Research - "MATCHBOIL: New tricks, same old evil intentions" (8 ottobre 2026)
# welivesecurity.com/en/eset-research/matchboil-new-tricks-same-old-evil-intentions/
Condividi: Twitter  |  Facebook  |  LinkedIn
Unisciti alla discussione

Questo è un blog del Fediverso: puoi trovare questo articolo ovunque con @blog@insicurezzadigitale.com e ogni commento/risposta apparirà qui sotto.

Se vuoi commentare su Vediamo come il gruppo UAC-0099 ha trasformato un’agenda per gatti in una backdoor contro le infrastrutture ucraine, utilizza la discussione sul Forum.

>> forum community

Commenti

Lascia un commento