Neue Erkenntnisse zu russischer Cybersabotage zeigen Risiken für europäische Industrie
Veröffentlicht am: 08.10.2026 um 11:05 Uhr | pressetext, AD HOC NEWS"MATCHBOIL zeigt, wie professionell staatlich unterstützte Angreifer inzwischen vorgehen. Die Schadsoftware dient als Türöffner für weitere Angriffe und kann Unternehmen langfristig kompromittieren", sagt ESET-Forscher Fernando Tavella, der die aktuellen Untersuchungen leitet. "Die Schadsoftware wird über hochgradig personalisierte Phishing-Mails an ausgewählte Ziele versendet."
Neuer Downloader tarnt sich besser und erkennt Sandbox-Umgebungen
Bei den frühesten Versionen von MATCHBOIL aus dem Jahr 2024 handelte es sich um einfache Downloader für den einmaligen Gebrauch. Spätere, aktualisierte Versionen laden regelmäßig die aktuelle Version der Schadsoftware von den C&C-Servern der Gruppe herunter. Darüber hinaus hat UAC-0099 die Verschleierung des Downloaders verbessert. Während frühe Versionen nur einen einfachen Verschlüsselungsalgorithmus und Sonderzeichen nutzen, um den Code unkenntlich zu machen, nutzt der neueste Downloader ein spezielles Werkzeug zum Schutz des Codes.
"MATCHBOIL erkennt, ob es in einer Testumgebung wie einer Sandbox ausgeführt wird. Hiermit soll das Programm gezielt einer Entdeckung entgehen und zeitgleich sicherstellen, dass es nur auf lohnenden Systemen ausgeführt wird", sagt Tavello dazu.
MeowMeowProgramm.exe
Skurril: Führte ein Nutzer eine frühe Version der Schadsoftware manuell aus, stellte sie sich ihm als Planungswerkzeug inklusive Katzenbild dar. Gleichzeitig installierte sich der Downloader unter dem Namen "MeowMeowProgramm.exe" auf der Festplatte des befallenen Systems. In späteren Versionen des Downloaders haben die Hacker die Oberfläche durch eine Unauffälligere ersetzt.
Ein Warnsignal für europäische Unternehmen
Zwar beobachtete ESET die Malware aktuell vor allem bei Angriffen auf ukrainische Organisationen, die eingesetzten Techniken eignen sich jedoch ebenso für Spionage- und Sabotagekampagnen gegen Unternehmen und Betreiber Kritischer Infrastrukturen in Europa. Die zunehmende Professionalisierung solcher Werkzeuge zeigt, dass sich Organisationen nicht nur gegen klassische Schadsoftware, sondern auch gegen langfristig angelegte und hochgradig verdeckte Angriffe wappnen müssen.
UAC-0099: Türöffner für Sandworm?
UAC-0099 ist eine Cyberspionagegruppe, die es auf Regierungsorganisationen, Finanzinstitute und Medien in der Ukraine abgesehen hat. Aufgrund dieser Ziele geht ESET davon aus, dass die Gruppe russische Interessen vertritt. Zudem kann es sein, dass UAC-0099 als "Initial Access Broker" für Sandworm fungiert, also bestehende Zugänge zu Systemen an andere Cyberkriminelle weitergibt. Sandworm ist eine weitere mutmaßlich russisch unterstützte Gruppe, die vor allem für ihre zerstörerischen Angriffe in der Ukraine bekannt ist.
Weitere Informationen zu MATCHBOIL gibt es im aktuellen Blogpost auf Welivesecurity.com: https://www.welivesecurity.com/de/eset-research/matchboil-neue-tricks-alte-bose-absichten
(Ende)
Aussender: ESET Deutschland GmbH Ansprechpartner: Philipp Plum Tel.: +49 3641 3114 141 E-Mail: philipp.plum@eset.com Website: www.eset.de
