Onafhankelijk platform voor cybersecurity in Nederland

Russische hackers vernieuwen malware voor aanvallen op Oekraïense sectoren

3 min lezen

Russisch georiënteerde hackers gebruiken geavanceerde MatchBoil-malware voor spionage bij Oekraïense transport-, energie- en productiebedrijven.

Russisch georiënteerde hackers hebben Oekraïense bedrijven in de transport-, productie- en energiesectoren doelgericht aangevallen met een voortdurend evoluerende malwarevariant die systeemgegevens verzamelt. De malware, bekend als MatchBoil, wordt ingezet door de cyberespionagegroep UAC-0099, waarvan de Slowaakse cybersecurityspecialist ESET vermoedt dat deze in het belang van Rusland opereert.

Volgens een rapport van ESET zijn alle waargenomen MatchBoil-infecties in Oekraïne vastgesteld. De malware werd tussen juli en augustus 2025 gedetecteerd bij verschillende transportbedrijven, in december 2025 bij een productiebedrijf en in juni 2026 bij een energiebedrijf. MatchBoil wordt doorgaans verspreid via schadelijke links in phishingmails. Door op zo'n link te klikken, wordt een archief gedownload met bestanden die uiteindelijk de malware op het systeem van het slachtoffer uitvoeren.

MatchBoil verzamelt informatie over de geïnfecteerde machine, kan aanvullende malware downloaden van een door de aanvallers beheerde server en zorgt voor persistente aanwezigheid op het systeem. De Oekraïense Computer Emergency Response Team, CERT-UA, documenteerde MatchBoil voor het eerst publiekelijk in augustus 2025. ESET stelt echter dat de malware al sinds juli 2024 in ontwikkeling is, met een nieuwe versie die zo recent is als april 2026.

In die periode hebben de aanvallers MatchBoil herhaaldelijk aangepast om detectie en analyse door beveiligingssoftware te bemoeilijken, de misleiding van slachtoffers te verbeteren en meer informatie van geïnfecteerde systemen te verzamelen. Deze voortdurende ontwikkeling wijst erop dat UAC-0099 MatchBoil als een belangrijk instrument beschouwt en blijft doorontwikkelen voor toekomstige operaties. ESET benadrukt dat elke nieuwe versie van de downloader geavanceerder is dan de vorige.

Sommige pogingen tot misleiding waren minder geslaagd. Zo bevatte een variant uit eind 2025 een nep-dagplanner die verschijnt wanneer een slachtoffer MatchBoil handmatig opent, bedoeld om het programma legitiem te laten lijken. Deze planner bevatte echter twee velden met dezelfde naam "Today" en een typefout in de titel, waardoor het leek alsof de applicatie bedoeld was voor het plannen van melkconsumptie.

UAC-0099 is sinds ten minste 2022 actief en werd voor het eerst publiekelijk gemeld door CERT-UA in juni 2023. De groep richt zich vooral op Oekraïense overheidsinstanties, financiële instellingen en media. In augustus 2025 gebruikte de groep phishingmails die zich voordeden als Oekraïense dagvaardingen in een spionagecampagne tegen overheids-, militaire en defensieorganisaties. Daarbij werd MatchBoil ingezet om informatie te verzamelen en extra malware te installeren, waaronder de MatchWok-backdoor voor het op afstand uitvoeren van commando's en de Dragstare-informatiesteler die browserwachtwoorden, cookies en bestanden van het bureaublad kan stelen.

Gepubliceerd op 8 okt 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • CertificeerWijzer
  • Vallem
  • Normity
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)