ارتقای بدافزار جاسوسی برای حمله به شرکتهای اوکراینی
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، شرکت امنیت سایبری ایسِت (ESET) در گزارشی اعلام کرد این بدافزار را گروه یوایسی-۰۰۹۹ (UAC-0099) به کار میگیرد؛ گروهی که بهاحتمال زیاد در راستای منافع روسیه فعالیت میکند.
تمام موارد آلودگی به مچبویل که این شرکت شناسایی کرده، در اوکراین رخ دادهاند.
پژوهشگران این بدافزار را بین ژوئیه و اوت ۲۰۲۵ در چند شرکت حملونقل، در دسامبر همان سال در یک شرکت تولیدی و در ژوئن ۲۰۲۶ در شرکتی فعال در حوزه انرژی شناسایی کردند.
مچبویل معمولاً از طریق پیوندهای مخرب در ایمیلهای فیشینگ منتشر میشود.
با کلیک روی این پیوندها، فایلی فشرده حاوی فایلهایی دانلود میشود که در نهایت بدافزار را روی رایانه قربانی اجرا میکنند.
مچبویل میتواند اطلاعات دستگاه آلوده را جمعآوری کند، بدافزارهای دیگری را از سرور تحت کنترل مهاجمان دانلود کند و با ایجاد سازوکار ماندگاری، حضور خود را در سامانه حفظ کند.
تیم واکنش اضطراری رایانهای اوکراین، سرت-یوای (CERT-UA)، نخستین بار در اوت ۲۰۲۵ این بدافزار را بهصورت عمومی معرفی کرد.
بااینحال، بررسیهای اسِت نشان میدهد توسعه آن دستکم از ژوئیه ۲۰۲۴ آغاز شده و نسخه جدیدتری از آن در آوریل ۲۰۲۶ مشاهده شده است.
مهاجمان در این مدت بارها بدافزار را تغییر دادهاند تا شناسایی و تحلیل آن برای ابزارهای امنیتی دشوارتر شود، فریب قربانیان مؤثرتر باشد و اطلاعات بیشتری از رایانههای آلوده به دست آید.
به گفته پژوهشگران، سرعت این تغییرات نشان میدهد مچبویل بخش مهمی از ابزارهای عملیاتی گروه است و برای حملات آینده همچنان توسعه مییابد.
البته همه تلاشهای گروه برای فریب کاربران موفق نبوده است.
در نسخهای که اواخر سال ۲۰۲۵ شناسایی شد، مهاجمان یک برنامهریز روزانه جعلی اضافه کردند تا در صورت اجرای دستی بدافزار، برنامه قانونی به نظر برسد.
اما وجود دو بخش با عنوان "امروز" و اشتباهی در عنوان پنجره که ظاهراً برنامه را به ابزاری برای برنامهریزی مصرف شیر تبدیل میکرد، این تلاش را زیر سؤال برده بود.
گروه یوایسی-۰۰۹۹ دستکم از سال ۲۰۲۲ فعال بوده و پیشتر سازمانهای دولتی، مؤسسات مالی و رسانههای اوکراینی را هدف گرفته است.
در اوت گذشته، سرت-یوای از کارزار فیشینگی خبر داد که در آن ایمیلهایی شبیه احضاریههای دادگاه اوکراین برای هدفگرفتن نهادهای دولتی، نظامی و دفاعی ارسال شده بود.
در آن عملیات، مچبویل برای جمعآوری اطلاعات رایانههای آلوده و نصب بدافزارهای تکمیلی، از جمله درِ پشتی مچوُک (MatchWok) برای اجرای فرمان از راه دور و بدافزار سرقت اطلاعات درگاستِر (Dragstare) برای استخراج گذرواژهها، کوکیهای مرورگر و فایلهای روی میزکار قربانیان استفاده شد.
ایسِت و سرت-یوای تاکنون شمار سازمانها یا افرادی را که در حملات این گروه آسیب دیدهاند، اعلام نکردهاند.