Computer und Informationstechnologie, Computerkriminalität

Neue Erkenntnisse zu russischer Cybersabotage zeigen Risiken für europäische Industrie

Veröffentlicht am: 08.10.2026 um 11:05 Uhr | pressetext, AD HOC NEWS

Jena - Professionelle Hackergruppen entwickeln ihre Werkzeuge stetig weiter, um ihre Angriffe besser zu verbergen und potenzielle Schäden zu maximieren. Forscher des europäischen IT-Sicherheitsherstellers ESET fanden nun eine verbesserte Version des hochgefährlichen MATCHBOIL-Downloaders der berüchtigten Gruppe UAC-0099. Damit sind die russlandnahen Cyberkriminellen in der Lage, Schadsoftware auf infizierte Systeme herunterzuladen und auszuführen. Im Zeitraum von August 2025 bis Juni 2026 griffen die Hacker gezielt ukrainische Transport- und Energieunternehmen an.

"MATCHBOIL zeigt, wie professionell staatlich unterstützte Angreifer inzwischen vorgehen. Die Schadsoftware dient als Türöffner für weitere Angriffe und kann Unternehmen langfristig kompromittieren", sagt ESET-Forscher Fernando Tavella, der die aktuellen Untersuchungen leitet. "Die Schadsoftware wird über hochgradig personalisierte Phishing-Mails an ausgewählte Ziele versendet."

Neuer Downloader tarnt sich besser und erkennt Sandbox-Umgebungen

Bei den frühesten Versionen von MATCHBOIL aus dem Jahr 2024 handelte es sich um einfache Downloader für den einmaligen Gebrauch. Spätere, aktualisierte Versionen laden regelmäßig die aktuelle Version der Schadsoftware von den C&C-Servern der Gruppe herunter. Darüber hinaus hat UAC-0099 die Verschleierung des Downloaders verbessert. Während frühe Versionen nur einen einfachen Verschlüsselungsalgorithmus und Sonderzeichen nutzen, um den Code unkenntlich zu machen, nutzt der neueste Downloader ein spezielles Werkzeug zum Schutz des Codes.

"MATCHBOIL erkennt, ob es in einer Testumgebung wie einer Sandbox ausgeführt wird. Hiermit soll das Programm gezielt einer Entdeckung entgehen und zeitgleich sicherstellen, dass es nur auf lohnenden Systemen ausgeführt wird", sagt Tavello dazu.

MeowMeowProgramm.exe

Skurril: Führte ein Nutzer eine frühe Version der Schadsoftware manuell aus, stellte sie sich ihm als Planungswerkzeug inklusive Katzenbild dar. Gleichzeitig installierte sich der Downloader unter dem Namen "MeowMeowProgramm.exe" auf der Festplatte des befallenen Systems. In späteren Versionen des Downloaders haben die Hacker die Oberfläche durch eine Unauffälligere ersetzt.

Ein Warnsignal für europäische Unternehmen

Zwar beobachtete ESET die Malware aktuell vor allem bei Angriffen auf ukrainische Organisationen, die eingesetzten Techniken eignen sich jedoch ebenso für Spionage- und Sabotagekampagnen gegen Unternehmen und Betreiber Kritischer Infrastrukturen in Europa. Die zunehmende Professionalisierung solcher Werkzeuge zeigt, dass sich Organisationen nicht nur gegen klassische Schadsoftware, sondern auch gegen langfristig angelegte und hochgradig verdeckte Angriffe wappnen müssen.

UAC-0099: Türöffner für Sandworm?

UAC-0099 ist eine Cyberspionagegruppe, die es auf Regierungsorganisationen, Finanzinstitute und Medien in der Ukraine abgesehen hat. Aufgrund dieser Ziele geht ESET davon aus, dass die Gruppe russische Interessen vertritt. Zudem kann es sein, dass UAC-0099 als "Initial Access Broker" für Sandworm fungiert, also bestehende Zugänge zu Systemen an andere Cyberkriminelle weitergibt. Sandworm ist eine weitere mutmaßlich russisch unterstützte Gruppe, die vor allem für ihre zerstörerischen Angriffe in der Ukraine bekannt ist.

Weitere Informationen zu MATCHBOIL gibt es im aktuellen Blogpost auf Welivesecurity.com: https://www.welivesecurity.com/de/eset-research/matchboil-neue-tricks-alte-bose-absichten

(Ende)

Aussender: ESET Deutschland GmbH Ansprechpartner: Philipp Plum Tel.: +49 3641 3114 141 E-Mail: philipp.plum@eset.com Website: www.eset.de

de | wissenschaft | 70264517 |