• Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Сплативши викуп хакерам, 80% організацій зазнають повторних атак
    Як захистити організацію від програм-вимагачів: рекомендації CISA, ФБР і АНБ та план дій під час атаки
    08.10.2026
    Схеми шахрайства в інтернеті: найпоширеніші види і як їх розпізнати
    Схеми шахрайства в інтернеті: найпоширеніші види і як їх розпізнати
    07.10.2026
    Шість найнебезпечніших браузерних атак 2026 року: від ClickFix до викрадення сесій
    Шість найнебезпечніших браузерних атак 2026 року: від ClickFix до викрадення сесій
    06.10.2026
    Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер
    Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер
    06.10.2026
    Як безпечно завантажувати файли з інтернету і перевіряти їх перед відкриттям
    Як безпечно завантажувати файли з інтернету і перевіряти їх перед відкриттям
    04.10.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Угруповання UAC-0099, що діє в інтересах росії, вдосконалює шкідливе ПЗ для атак на українські компанії
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Новини / Угруповання UAC-0099, що діє в інтересах росії, вдосконалює шкідливе ПЗ для атак на українські компанії

Угруповання UAC-0099, що діє в інтересах росії, вдосконалює шкідливе ПЗ для атак на українські компанії

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
09.10.2026
Поширити
4 хв. читання
matchboil uac 0099 ataky na ukrayinski kompaniyi

Дослідники ESET задокументували еволюцію MATCHBOIL — завантажувача на C#, який кібершпигунське угруповання UAC-0099 використовує в атаках на українські компанії з різних галузей. Шкідливе ПЗ поширюється через посилання в цільових фішингових листах.

Зміст
  • Кожна версія складніша за попередню
  • Хто стоїть за атаками

Усі жертви, яких ESET зафіксувала у своїй телеметрії, перебувають в Україні. У липні–серпні 2025 року зразки завантажувача виявили в кількох транспортних компаніях, у грудні того ж року — на виробничому підприємстві, а в червні 2026 року — в компанії енергетичного сектору.

MATCHBOIL завантажує шкідливий компонент із командного сервера (C&C), встановлює його на компʼютер жертви та забезпечує його автозапуск. Здебільшого таким компонентом є бекдор MATCHWOK, який використовує лише UAC-0099. Уперше MATCHBOIL описала CERT-UA у серпні 2025 року, проте, судячи з часових позначок компіляції виявлених зразків, ESET вважає, що його розробка тривала щонайменше з квітня 2024 року.

Кожна версія складніша за попередню

Фахівці ESET проаналізували зразки MATCHBOIL за період від квітня 2024 до квітня 2026 року і зафіксували численні зміни, впроваджені за відносно короткий час, — від структури коду до способу маскування. Ранні версії приховували код за допомогою перейменування недрукованими символами Unicode, а наприкінці 2025 року зловмисники перейшли на комерційний обфускатор Eziriz .NET Reactor, що значно ускладнює аналіз.

Тоді ж у MATCHBOIL зʼявилися перевірки, чи не запущено його в ізольованому середовищі (пісочниці), а також підробний графічний інтерфейс: якщо жертва запускала файл вручну, то бачила вікно нібито щоденника-планувальника. На початку 2026 року його замінили менш помітною утилітою для пошуку в текстових файлах.

matchboil
Рис. 1. Підробний інтерфейс, який MATCHBOIL показує в разі ручного запуску. Джерело: ESET

Найновіший варіант, виявлений у квітні 2026 року, вперше являє собою DLL-бібліотеку, яку запускає окремий завантажувач. CERT-UA описує цю версію під назвою MATCHBOIL.V2.

На думку ESET, такий темп змін свідчить: UAC-0099 прагне не лише уникати виявлення захисними рішеннями, а й зробити завантажувач одним із ключових інструментів для майбутніх атак.

MATCHBOIL поширюється через шкідливі посилання в цільових фішингових листах. Після переходу за посиланням завантажується архів зі сценарієм VBScript, який своєю чергою завантажує та запускає MATCHBOIL на компʼютері жертви. Ця шкідлива програма перетворилася з одноразового завантажувача на інструмент, здатний встановлювати зʼєднання з командним сервером кожні дві хвилини.

Фернандо Тавелла, дослідник ESET

Атака спрацьовує лише тоді, коли жертва сама запускає отриманий сценарій, — саме для цього зловмисники вдаються до соціальної інженерії.

Свої командні сервери UAC-0099 розміщує на віртуальних приватних серверах (VPS), зокрема BitLaunch, а приховує їх за хмарними сервісами, зокрема Cloudflare.

Хто стоїть за атаками

UAC-0099 — кібершпигунське угруповання, яке діє щонайменше з 2022 року; CERT-UA уперше повідомила про нього в червні 2023 року. Його цілі — державні організації, фінансові установи та ЗМІ в Україні. З огляду на вибір цілей ESET із середнім рівнем упевненості вважає, що угруповання діє в інтересах росії. Дослідники також припускають, що UAC-0099 може забезпечувати початковий доступ до систем жертв для Sandworm — ще одного проросійського угруповання, відомого руйнівними атаками в Україні.

Українські користувачі продуктів ESET, які виявили шкідливу активність у власних IT-системах, можуть звернутися до цілодобової служби технічної підтримки за телефоном +380 44 545 77 26 або електронною адресою [email protected].

ТЕМИ:CERT-UAESETSandwormUAC-0099кібершпигунствофішингшкідливе ПЗ
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Сплативши викуп хакерам, 80% організацій зазнають повторних атак Як захистити організацію від програм-вимагачів: рекомендації CISA, ФБР і АНБ та план дій під час атаки

В тренді

Купили ноутбук з рук: що перевірити в BIOS і Windows у перший вечір
Купили ноутбук з рук: що перевірити в BIOS і Windows у перший вечір
08.10.2026
Wikimedia: некеровані ШІ-агенти OpenAI без дозволу редагували вікі й могли спричинити травневий збій
Wikimedia: некеровані ШІ-агенти OpenAI без дозволу редагували вікі й могли спричинити травневий збій
07.10.2026
30 цікавих фактів про інтернет: історія, цифри та міфи
30 цікавих фактів про інтернет: історія, цифри та міфи
05.10.2026
Сплативши викуп хакерам, 80% організацій зазнають повторних атак
Як захистити організацію від програм-вимагачів: рекомендації CISA, ФБР і АНБ та план дій під час атаки
08.10.2026
Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер
Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер
06.10.2026

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

Рекомендуємо

CERT-UA: понад 100 зламаних сайтів показують фальшиву перевірку Cloudflare і заражають компʼютери викрадачем даних LunexStealer
Новини

CERT-UA: понад 100 зламаних сайтів показують фальшиву перевірку Cloudflare і заражають компʼютери викрадачем даних LunexStealer

08.10.2026
Схеми шахрайства в інтернеті: найпоширеніші види і як їх розпізнати
Кібербезпека

Схеми шахрайства в інтернеті: найпоширеніші види і як їх розпізнати

07.10.2026
Шість найнебезпечніших браузерних атак 2026 року: від ClickFix до викрадення сесій
Кібербезпека

Шість найнебезпечніших браузерних атак 2026 року: від ClickFix до викрадення сесій

06.10.2026
Атака на сайт АТБ: що заявляють хакери DataSuckers, що відповідає компанія і що робити клієнтам
Новини

Атака на сайт АТБ: що заявляють хакери DataSuckers, що відповідає компанія і що робити клієнтам

05.10.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?