Một dịch vụ tội phạm đang hoạt động ẩn danh sau một website giả mạo Adobe Acrobat Reader, với tên miền acrobatreaderonline.com. Trang web này không cung cấp dịch vụ tài liệu mà thay vào đó, dường như là một bảng điều khiển (operator panel) để xây dựng và quản lý các cuộc tấn công nhắm vào người dùng Windows.
Chiến dịch lừa đảo tinh vi
Chiến dịch này sử dụng một thủ thuật quen thuộc: chủ đề về tài liệu hoặc thanh toán đáng tin cậy dẫn dụ người dùng đến một lượt tải xuống độc hại. Hoạt động trước đó liên quan đến cơ sở hạ tầng tương tự đã sử dụng một tệp batch (.bat) thông qua thư mục từ xa WebDAV, biến các tệp lừa đảo dưới dạng PDF hoặc boleto thành điểm xâm nhập tiềm năng cho mã độc.
Các nhà nghiên cứu tại Clandestine đã phát hiện ra chiến dịch này trong quá trình đánh giá mã nguồn mở vào ngày 23 tháng 8. Họ tìm thấy một bảng điều khiển Malware-as-a-service (MaaS) đang hoạt động phía sau tên miền có chủ đề Adobe. Nghiên cứu này chỉ ra cách việc bắt chước thương hiệu một cách thuyết phục có thể chuyển từ một cuộc lừa đảo phishing sang một nền tảng tội phạm hoạt động.
Cơ chế hoạt động và chức năng của bảng điều khiển
Bảng điều khiển này bao gồm các tính năng thu thập dữ liệu nạn nhân, quản lý tệp và chuẩn bị các mô-đun mã độc, từ đó hạ thấp rào cản cho kẻ tấn công. Tên miền được đăng ký vào tháng 6 năm 2026 và sử dụng cơ sở hạ tầng được lưu trữ bởi Cloudflare. Tên máy chủ của nó trùng khớp với tên máy chủ được sử dụng bởi kaido.sh, một tên miền liên quan được phát hiện trước đó.
Trang công khai của bảng điều khiển sử dụng tiêu đề “SecureWorkspace WebPanel”, trong khi một tuyến ứng dụng tự nhận dạng là “Kaido Panel”. Cả hai đều không phải là trình xem tài liệu hoặc dịch vụ tài liệu đám mây hợp pháp. Phía sau trang đích, các nhà nghiên cứu đã phát hiện các điểm cuối được bảo vệ cho giao diện lệnh và điều khiển (Command-and-Control – C2) và một trung tâm giao tiếp SignalR đang hoạt động.
Các yêu cầu không xác thực trả về một thách thức xác thực bearer, cho thấy trang web này không chỉ là một yếu tố đánh lạc hướng tĩnh. Nó được thiết kế để cung cấp cho các nhà điều hành được ủy quyền quyền truy cập vào các chức năng backend. Mã JavaScript công khai đã tiết lộ các tham chiếu đến một trình xây dựng, trình quản lý tệp, chức năng làm mới xác thực và một phần được dán nhãn loot.
Mã nguồn liệt kê các mô-đun liên quan đến đánh cắp thông tin, các lớp phủ ngân hàng, thanh toán PIX và các chiêu dụ boleto. Sự kết hợp này làm cho hoạt động trở nên liên quan đến người dùng Windows và các tổ chức xử lý tài liệu tài chính.
Tận dụng lỗ hổng kỹ thuật để tấn công
Phát hiện này cho thấy một chuỗi cung ứng phân phối tiềm ẩn nguy cơ nghiêm trọng. Nó nhấn mạnh lý do tại sao một phần mở rộng tệp có thể quan trọng không kém tên tệp. Các bản ghi sandbox trước đây đã liên kết cơ sở hạ tầng Kaido với một bộ tải WebDAV sử dụng một tệp thực thi .bat và dịch vụ Windows WebClient.
Việc lạm dụng WebDAV tương tự trong Windows File Explorer có thể mở nội dung từ xa theo những cách ít đáng ngờ hơn so với tải xuống thông thường. Một tệp batch có thể chạy các lệnh khi nạn nhân mở nó, do đó không bao giờ nên coi là một tài liệu vô hại. Người dùng nên đặt câu hỏi về các tệp PDF được cho là có phần mở rộng, phím tắt hoặc lời nhắc tải xuống bất thường.
Các chiến dịch giả mạo tài liệu Adobe gần đây cũng đã sử dụng ngôn ngữ chia sẻ quen thuộc để thuyết phục người nhận chạy phần mềm không mong muốn. Điều này biện minh cho các hành động kiểm tra ngay lập tức. Các tổ chức nên chặn các tên miền được xác định trên DNS, proxy web và các biện pháp kiểm soát email, sau đó kiểm tra nhật ký để tìm các yêu cầu tới chúng.
Các nhóm nên tìm kiếm hoạt động WebClient bất thường và các hiện vật bộ nhớ đệm cục bộ được liệt kê, có thể tiết lộ việc phân phối dựa trên WebDAV. Có thể tham khảo thêm về việc lạm dụng Windows File Explorer và WebDAV tại đây.
Khuyến nghị và các bước tiếp theo
Các nhóm bảo mật nên tránh đăng nhập vào bảng điều khiển hoặc thực thi các tệp lấy từ đó. Rủi ro này phù hợp với một mẫu hình đã thấy trong mã độc được ngụy trang dưới dạng ứng dụng đáng tin cậy, nơi tên nhận dạng làm suy yếu sự thận trọng của người dùng. Đối với các nhà phòng thủ, việc kết hợp chặn tên miền với cảnh báo về các kết nối thư mục từ xa đáng ngờ và các lần khởi chạy tập lệnh là rất quan trọng.
Hãy lưu giữ các dữ liệu đo từ xa có liên quan trước khi hành động, kiểm tra xem các hiện vật có xuất hiện trên điểm cuối hay không và báo cáo cơ sở hạ tầng cho nhà đăng ký, nhà cung cấp dịch vụ lưu trữ và các nhóm ứng phó quốc gia. Một chiến dịch mã độc AllaKore trên Windows minh họa cách các chiêu dụ PDF, WebDAV và tập lệnh batch có thể tạo thành một cuộc tấn công đa giai đoạn vào Windows.
Người dùng nên tải xuống Acrobat Reader chỉ từ tên miền chính thức của Adobe, không nên truy cập các trang web giả mạo hoặc các liên kết không mong muốn.










