Una agenda aparentemente inofensiva resultó ser la tapadera de un programa espía.

Según el informe de ESET, el malware MATCHBOIL se disfraza de un planificador inocuo con un calendario de alimentación de mascotas, y tras la imagen adorable oculta una herramienta de ciberespionaje.
Detrás de la campaña está la agrupación UAC-0099. Los atacantes envían a los empleados correos de phishing dirigidos con enlaces. Tras acceder al enlace se descarga un archivo comprimido con un script VBScript, que ejecuta MATCHBOIL. El cargador recopila información del equipo y se conecta con el servidor de control.
La tarea principal de MATCHBOIL consiste en entregar código malicioso adicional. Con frecuencia el programa instala una puerta trasera llamada MATCHWOK, capaz de ejecutar comandos PowerShell y tomar capturas de pantalla. Para persistir en Windows los atacantes usan tareas programadas o entradas del registro, gracias a las cuales el componente malicioso puede ejecutarse de nuevo.
El disfraz más inusual apareció a finales de 2025. Al ejecutarse manualmente, MATCHBOIL mostraba una ventana de agenda con la imagen de un gato y un horario de alimentación. Las funciones maliciosas se activaban al iniciarse con argumentos especiales. Los archivos se colocaban en la carpeta Meowcheck, y el componente ejecutable se llamaba MeowMeowProgramm.exe.
El disfraz no resultó muy convincente. En la ventana del planificador había dos campos con el mismo nombre Today, y el título Dairy insinuaba más bien productos lácteos que el cuidado de una mascota. Más tarde los desarrolladores abandonaron el tema felino. En las versiones de 2026, en lugar de la agenda apareció una utilidad de búsqueda en archivos de texto.
Paralelamente, MATCHBOIL se volvió más complejo desde el punto de vista técnico. Los desarrolladores reemplazaron los métodos caseros de ofuscación por la herramienta comercial .NET Reactor y añadieron comprobaciones del entorno virtual. Una de las últimas versiones verifica la antigüedad de Windows instalado. Si el sistema tiene menos de diez días, el malware deja de funcionar.
También cambió el mecanismo de comunicación con el servidor de control. Las muestras tempranas intentaban obtener código adicional una sola vez, mientras que las posteriores comenzaron a consultar al servidor cada dos minutos. Según la investigación de ESET, el desarrollo de MATCHBOIL podría haber comenzado ya en abril de 2024, aunque el programa se describió públicamente solo en agosto de 2025.
Rastros de MATCHBOIL se detectaron en empresas de transporte de Ucrania en el verano de 2025, en una planta de producción en diciembre y en una compañía energética en junio de 2026. Para alojar los servidores de control, los atacantes usan servidores virtuales, entre ellos BitLaunch, y Cloudflare ayuda a ocultar la infraestructura. Los investigadores no revelaron el número exacto de organizaciones afectadas.