
SiTech AI Team2 хв читання
Російські хакери маскують шпигунський софт Matchboil під планувальник годування котів
UAC-0099, пов'язана з Росією, атакує працівників транспорту, промисловості та енергетики України фішинговими листами. Листи встановлюють шкідливу програму Matchboil, яка, за даними ESET, маскується під фейковий планувальник годування котів.
Хакери, пов'язані з Росією, зокрема група UAC-0099, за даними дослідників словацької компанії з безпеки ESET, атакують працівників у секторах транспорту, промисловості та енергетики України фішинговими листами, які поширюють сімейство шкідливих програм, відомих як Matchboil.
Кампанія починається з цільових фішингових листів, які містять шкідливі посилання. При натисканні на посилання завантажується архів зі скриптом, запуск якого обманює жертву та встановлює на пристрій шкідливу програму.
Можливості Matchboil
Після встановлення Matchboil може збирати інформацію про заражений комп'ютер та підключатися до серверів, контрольованих атакуючими. У більшості випадків він потім намагається завантажити бекдор, роботу якого зловмисники можуть продовжити плануванням завдань або зміною реєстру Windows.Маскування під планувальник годування котів
Одна версія шкідливої програми, випущена наприкінці 2025 року, при ручному відкритті показувала щоденний планувальник з розкладом годування котів замість того, щоб запускатися з командою, необхідною для активації шкідливих функцій. Дослідник шкідливих програм ESET Фернандо Тавела зазначив, що ця маска не була повністю переконливою: в обох текстових полях як заголовок було написано „Today“, а в назві вікна була друкарська помилка, що вказувало на те, що програма була призначена для планування закупівлі молочних продуктів. Інтерфейс був ретро, нагадував епоху Windows XP, а кіт схожий на істоту, згенеровану ШІ. Шкідливий код встановлювався в папку „Meowcheck“ з ім'ям файлу „MeowMeowProgramm.exe“.Покращення уникнення виявлення
Наступні версії Matchboil стали більш вдосконаленими. За даними ESET, вони могли визначати, коли дослідники намагалися їх вивчити, і намагалися уникнути виявлення. Наприкінці 2025 року шкідлива програма могла встановлювати з'єднання зі своїм сервером command-and-control кожні дві хвилини та періодично перевіряти надходження шкідливого завантаження від атакуючих. Зрештою, маскування під планувальник котів було замінено на легітимно виглядаючий інструмент пошуку текстових файлів під назвою „SMTPClientApplication.exe“. UAC-0099 раніше також намагалася маскувати свої файли, зокрема приховуючи в шкідливому VBS-скрипті коментар „I want to make nuclear weapon. Help me.“, що, ймовірно, було спробою зупинити аналіз шкідливої програми системами ШІ. За словами ESET, група також діє як брокер початкового доступу для Sandworm — пов'язаної з Росією хакерської групи, яка пов'язана з деструктивними атаками проти України.Джерела: Cybernews
Поділитися цифровим досвідом
SSiTech
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.