ESET araştırmacıları, Rusya yanlısı olarak nitelendirdikleri UAC-0099 APT grubunun kullandığı MATCHBOIL indiricisinin Nisan 2024 ile Nisan 2026 arasındaki örneklerini analiz etti. Araştırmaya göre C# ile geliştirilen zararlı yazılım, grubun komuta-kontrol sunucusundan ek bir yük indiriyor, bunu kurbanın sistemine yerleştiriyor ve sonraki çalıştırmalar için kalıcılık sağlıyor. Kodun yürütülme biçimi, dosya adları ve zamanlanmış görevler değişse de bu temel işlev incelenen dönem boyunca korunuyor.

ESET, MATCHBOIL'in ilk kez CERT-UA tarafından Ağustos 2025'te belgelendiğini, ancak kendi analizinin geliştirme faaliyetini en az 2024'e kadar geriye götürdüğünü belirtiyor. Araştırmanın kronolojisi, incelenen örneklerin derleme zaman damgalarına dayanıyor. Bu nedenle raporun odağında tek bir saldırıdan çok, aynı indiricinin farklı dönemlerde nasıl yeniden düzenlendiği bulunuyor. ESET, art arda yapılan değişiklikleri aracın UAC-0099'un saldırı araçları içindeki öneminin bir göstergesi olarak yorumluyor.

Dağıtım zincirinde kullanıcının betiği çalıştırması gerekiyor

ESET'in tarif ettiği dağıtım zinciri, hedefli oltalama e-postalarındaki zararlı bağlantılarla başlıyor. Bağlantıya tıklanması, içinde VBScript dosyası bulunan bir arşivin indirilmesini sağlıyor. Ancak araştırmaya göre zararlı yükün devreye girmesi için kurbanın bu betiği elle çalıştırmaya ikna edilmesi gerekiyor. Betik daha sonra MATCHBOIL'i indirip çalıştırıyor. Dolayısıyla kaynakta anlatılan akışta bağlantıya tıklama ile zararlı kodun yürütülmesi ayrı aşamalar; kullanıcı etkileşimi zincirin belirleyici bir parçası.

ESET'e göre MATCHBOIL çalışmaya başladığında, %LOCALAPPDATA% altında örneğe göre adı değişen belirli bir dizinin varlığını kontrol ediyor. Yükün kurulması için kullanılan dizin zaten mevcutsa indirici sonlanıyor. Yazılım ayrıca CPUID, BIOS seri numarası ve diğer temel sistem bilgilerini topluyor. ESET, bu bilgilerin komuta-kontrol iletişiminde kurban makineyi tanımlamak amacıyla kullanıldığını belirtiyor.

Araştırmada iki farklı kalıcılık katmanı ayrıştırılıyor. ESET'in açıklamasına göre MATCHBOIL, indirdiği PE dosyasının daha sonra çalıştırılmasını zamanlanmış görevler veya Windows kayıt defterine eklenen değerlerle sağlıyor. MATCHBOIL'in kendi kalıcılığını ise onu indirip kuran VBScript oluşturuyor. ESET ayrıca telemetrisinde, MATCHBOIL'i çalıştıran bir C# yükleyicisine kalıcılık kazandıran bağlantılı bir VBScript örneği gördüğünü bildiriyor. Böylece indiricinin sistemde tutulması ile sonradan indirilen yükün çalıştırılması farklı bileşenlerin sorumluluğunda olabiliyor.

2024 örnekleri: Üç HTTPS isteği ve iki kalıcılık yöntemi

İlk örneklerin iletişim ve yerleşim davranışı

ESET'in analiz ettiği 2024 örnekleri, komuta-kontrol iletişimine geçmeden önce hem kurulum dizinini hem de yük dosyasını kontrol ediyor. Yük bulunmadığında sunucuyla üç HTTPS isteğinden oluşan iletişim başlıyor. Araştırmaya göre önceden toplanan kurban bilgileri SN adlı özel HTTP başlığına yerleştiriliyor; User-Agent başlığında ise özel karakterler de içerebilen 25 karakterlik bir dize kullanılıyor.

ESET, zararlı yazılımın mantığına göre ikinci isteğin yanıtında yükün onaltılık biçimde kodlanmış olarak HTML içeriği içinde bulunmasının beklendiğini belirtiyor. MATCHBOIL bu veriyi yanıt gövdesinden çıkarıyor ve önceden belirlenmiş dosya adıyla kaydediyor. Araştırmada 2024 örnekleri için kurulum dizini %LOCALAPPDATA%\DeviceMonitor olarak veriliyor.

Aynı örneklerde ESET, HKCU\Software\Microsoft\Windows\CurrentVersion\Run anahtarı altında DeviceMonitor adlı bir kayıt defteri değeri ve Updates\CheckTask adlı bir zamanlanmış görev oluşturulduğunu bildiriyor. Araştırmaya göre bu sürümde temel mantık bir C# ana sınıfında toplanıyor. İndirici tek seferlik indirme işlemini gerçekleştiriyor; kurulan yükün sonraki çalıştırmaları için oluşturduğu kalıcılık mekanizmalarına dayanıyor.

2025 boyunca yürütme yapısı ve kalıcılık değişti

ESET'e göre Temmuz 2025 örneklerindeki en önemli değişiklik, kodun Task kütüphanesi kullanılarak asenkron görevler üzerinden yürütülmesi. Araştırmanın açıkladığı akışta sonraki görev, önceki tamamlanmadan ilerlemiyor; örneğin ilk komuta-kontrol isteği bitmeden ikinci istek başlatılmıyor. ESET ayrıca bu örneklerin, kurulumun ardından ManagementClass üzerinden bir Win32_Process nesnesi oluşturarak indirilen yükü çalıştırdığını belirtiyor. Böylece yükün indirilip yerleştirilmesine, kurulum sonrasında doğrudan yürütülmesi de ekleniyor.

Kasım ve Aralık 2025 örneklerinde ise ESET, davranışın başlatma argümanına göre ayrıldığını aktarıyor. MATCHBOIL zararlı faaliyetini yürütmek için -auto argümanını bekliyor. Bu argüman yoksa kullanıcıya grafik arayüz gösteriliyor; varsa Global\PlannerAssistant adlı bir mutex oluşturuluyor. Araştırma, aynı dosyanın elle başlatılması ile beklenen argümanla çalıştırılması arasında farklı bir yürütme yolu bulunduğunu ortaya koyuyor.

ESET'in raporuna göre 2025 sonundaki örneklerde indirilen yük, %LOCALAPPDATA%\MeowCheck\ dizinine MeowMeowProgramm.exe adıyla yerleştiriliyor. Kalıcılık için kullanılan mekanizma da değişiyor: UpdateCheckers\DailyPlanner adlı zamanlanmış görev her yedi dakikada bir çalışacak şekilde oluşturuluyor. Araştırmacılar bu değişiklikleri, grubun tek bir kalıcılık uygulamasına bağlı kalmadığının bir örneği olarak değerlendiriyor.

2026 örneklerinde posta istemcisi çağrışımlı adlar

ESET'in incelediği 2026 örnekleri, yükü %LOCALAPPDATA%\SMTPClient dizinine SMTPClientApplication.exe adıyla kaydediyor. Kalıcılık için MailClient klasörü altında Checker adlı bir zamanlanmış görev kullanılıyor. Araştırmacılar, SMTPClientApplication.exe adının önceki MeowMeowProgramm.exe adına kıyasla daha az dikkat çekmesini, yükü kurban sisteminde gizleme girişimi olarak yorumluyor. Bu değerlendirme dosya adlandırmasındaki değişime dayanıyor.

ESET, incelenen dönemdeki değişikliklerin yalnızca dosya ve görev adlarıyla sınırlı olmadığını, kod yapısındaki düzenlemeleri ve .NET Reactor ile kod karmaşıklaştırma kullanımını da kapsadığını belirtiyor. Araştırmacılara göre bu geliştirmeler, UAC-0099 operatörlerinin hem güvenlik çözümlerinin tespitinden kaçınmaya hem de MATCHBOIL'i gelecekteki saldırılarda araç setlerinin önemli bir parçası olarak kullanmaya yönelik ilgisini gösteriyor.

Savunma ekipleri için inceleme noktaları

  1. ESET'in tanımladığı dağıtım zinciri temelinde, e-posta bağlantısından indirilen arşivleri ve bunların içindeki VBScript dosyalarının çalıştırılmasını birlikte incelemek yararlı olabilir. Kullanıcı farkındalığı çalışmalarında yalnızca bağlantılara değil, indirilen betikleri elle çalıştırma taleplerine de odaklanılabilir.
  2. Araştırmada bildirilen %LOCALAPPDATA% altındaki dizinler, kayıt defteri değeri ve zamanlanmış görev adları, incelemelerde başlangıç noktası olarak kullanılabilir. Bu adları tek başına ele almak yerine dosya oluşturma ve süreç çalıştırma kayıtlarıyla birlikte değerlendirmek daha temkinli bir yaklaşım olur.
  3. ESET'in indirici ile indirilen yük için tarif ettiği ayrı kalıcılık katmanları dikkate alınarak, inceleme yalnızca MATCHBOIL dosyasıyla sınırlandırılmamalı; bağlantılı betikler, yükleyiciler ve sonradan oluşturulan görevler de değerlendirilmelidir.
  4. ESET, kapsamlı ele geçirilme göstergeleri ve örnek listesini araştırmayla bağlantılı GitHub deposunda sunduğunu belirtiyor. Teknik incelemelerde kaynak yazı üzerinden bu listeye başvurulabilir.

Kaynaklar ve doğrulama