Siber Güvenlik

Rusya bağlantılı tehdit aktörü MatchBoil zararlısına gizli güncelleme getirdi

Rusya bağlantılı tehdit aktörü MatchBoil zararlısına gizli güncelleme getirdi

Cyber casusluk aktörü UAC-0099, Ukrayna kuruluşlarını hedefleyen kampanyalarda amiral gemisi düşürücüsünü sürekli geliştiriyor.

Rusya bağlantılı olduğu değerlendirilen bir siber casusluk grubu, ulaştırma, imalat ve enerji sektörlerindeki Ukrayna kuruluşlarını hedeflemek için giderek daha sofistike bir zararlı yazılım indiricisi kullanıyor.

ESET’e göre grup, UAC-0099 olarak izleniyor ve MatchBoil adlı indiriciyi, saldırganın ele geçirilen sistemlerde kalıcı erişim sağladığı C# tabanlı arka kapı MatchWok’u ulaştırmak için kullanıyor.

Güvenlik sağlayıcısının analizi, MatchBoil’in en az 2024’ten beri aktif olarak geliştirildiğini ve her sürümde sürekli iyileştiğini gösterdi. Temel işlevi ek yük indirmek olarak kalmakla birlikte, son sürüm daha güçlü gizleme, sandbox kontrolleri ve gelişen kalıcılık mekanizmaları içeriyor.

Sürekli Gelişen Bir Zararlı Yazılım

Genel olarak MatchBoil, ESET’in “tek seferlik indirici” olarak tanımladığı yapıdan, komuta ve kontrol sunucusundan güncellenmiş yükleri tekrar tekrar alabilen bir düşürücüye dönüştü.

ESET bu hafta yayımladığı teknik raporda şunları kaydetti: “Nisan 2024’ten Nisan 2026’ya kadar incelediğimiz MatchBoil örneklerinde kod yapısından .NET Reactor gizleyici kullanımına kadar birçok değişiklik gördük; bunların hepsi nispeten kısa sürede uygulandı. Bu durum UAC-0099 operatörlerinin indiricilerini geliştirmeye, yalnızca güvenlik çözümlerinden kaçınmak için değil, gelecek saldırılarda araç setinin kilit parçası olarak kullanmak için de büyük ilgi gösterdiğini ortaya koyuyor.”

Rusya Yanlısı Siber Casusluk?

UAC-0099, 2023’ten beri faaliyet gösteren bir tehdit aktörü. ESET, grubun Ukrayna kuruluşlarını hedeflemesi nedeniyle Rusya çıkarlarıyla bağlantılı olduğuna orta düzeyde güvenle inanıyor. Güvenlik sağlayıcısı ayrıca UAC-0099’un, Rusya askeri istihbarat teşkilatına bağlanan ve Ukrayna’nın elektrik şebekesi başta olmak üzere altyapısına yönelik yıkıcı saldırılardan sorumlu tehdit aktörü Sandworm için ilk erişim aracısı olma ihtimalinin yüksek olduğunu düşünüyor. MatchBoil kampanyasında UAC-0099 önce ulaştırma şirketlerini hedefledi, ardından odak noktasını imalata ve daha yakın dönemde enerji sektörüne genişletti.

Tehdit aktörünün saldırıları tipik olarak VBScript yükü içeren bir arşiv dosyasına bağlantı barındıran spear-phishing e-postalarıyla başlıyor. İndirip manuel olarak çalıştıran kullanıcıların sistemine MatchBoil yerleşiyor. Çalışmaya başladığında zararlı, ESET’e göre kurban makinede belirli bir dizinin varlığını kontrol ediyor ve dizin zaten mevcutsa sonlanıyor. Ardından makine hakkında belirli ayrıntıları topluyor ve bunları sonraki komuta ve kontrol iletişimlerinde kurbanı tanımlamak için kullanıyor.

MatchBoil: Yeni ve Geliştirilmiş Zararlı Yetenekler

ESET’in incelediği örnekler, UAC-0099’un MatchBoil’i savunma ekipleri tarafından tespit edilmesini ve analiz edilmesini zorlaştırmak için sürekli geliştirdiğini gösterdi. 2024 sürümleri nispeten temel Unicode tabanlı gizlemeye dayanırken, 2026 sürümü uygulamanın kodunu tersine mühendislik ve analizden korumak için ticari bir .NET gizleme ve koruma aracı olan Eziriz .NET Reactor kullanıyor. Benzer şekilde yeni sürümler sandbox kontrolleri ve güvenlik araştırmacıları ile kullanıcılar tarafından tespit edilmekten kaçınmak için daha az dikkat çekici bir arayüz içeriyor.

ESET’e göre UAC-0099, MatchBoil’in kalıcılık mekanizmalarıyla da sürekli oynuyor. İlk sürümler, sistem yeniden başlatmalarında bile yükün çalışmaya devam etmesini sağlamak için hem kayıt defteri değeri hem de planlanmış görev kullanıyordu. Sonraki sürümler, kötü yazılımı kullanıcı oturum açtığında başlatmak için yalnızca Windows Run anahtarına geçti. Geçen yıl zararlı yazılım yazarları kalıcılık mekanizması olarak planlanmış görevlere geri döndü.

ESET, 2025 sonuna gelindiğinde MatchBoil’in esas olarak bir kez çalışan, komuta ve kontrol sunucusuyla iletişim kurup bir sonraki aşama yükü indirip kuran bir düşürücüden, her iki dakikada bir çalışan bir yapıya dönüştüğünü tespit etti. Bu değişiklik, zararlı yazılımın kontrol sunucusuyla tekrar tekrar iletişim kurmasına ve yeni veya güncellenmiş yükleri almasına olanak tanıyor.

ESET sonuç olarak şunları kaydetti: “Topladığımız indirici örneklerinin tümünden UAC-0099’un MatchBoil’i gelecek saldırılar için sürekli geliştirdiğini görüyoruz. Kasım 2025’ten önce derlenmiş ya da görülen örnekler, yeni olanlara kıyasla çok daha basit ve analiz edilmesi daha kolaydı.”

Kaynak: Dark Reading

Paylaş:

Yapay zekâ asistanları için: bu haberin Markdown (.md) sürümü