Криминална услуга се крие зад уебсайт, който привидно предлага Adobe Acrobat Reader. Сайтът, acrobatreaderonline.com, не е услуга за документи. Вместо това той изглежда разкрива операторски панел за изграждане и управление на атаки срещу потребители на Windows.

Кампанията използва познат трик: тема с доверено изглеждащ документ или плащане насочва целта към вредно изтегляне.

По-ранна дейност, свързана със същата инфраструктура, е използвала команден файл на Windows или .bat файл през отдалечена папка WebDAV, превръщайки примамка с PDF или boleto във възможна входна точка за зловреден код.

Изследователи от Clandestine идентифицираха операцията по време на преглед на отворени източници на 23 август, откривайки активен панел за „зловреден софтуер като услуга“ (MaaS) зад домейна с тема Adobe.

От Clandestine заявяват в доклад, споделен с Cyber Security News (CSN), че сайтът не е портал за Adobe Reader и не трябва да се третира като безопасен.

Откритието показва как убедителна имитация на марка може да премине от фишинг примамка към работеща престъпна платформа. Тя съдържа функции за събиране на данни за жертвите, управление на файлове и подготовка на модули със зловреден код, което намалява бариерата за атакуващите.

Домейнът създава сериозен проблем с доверието за хората, които търсят PDF четец, отварят връзки към документи или отговарят на съобщения за плащане. Публичната му страница използва заглавието „SecureWorkspace WebPanel“, докато пътят на приложението се идентифицира като „Kaido Panel“. Нито едно от двете не е легитимен четец на документи или облачна услуга за документи.

Зад целевата страница изследователите откриха защитени крайни точки за интерфейс за управление и контрол и активен комуникационен център SignalR. Неудостоверените заявки връщат изискване за удостоверяване с bearer токен, което показва, че сайтът е нещо повече от статична примамка. Той е проектиран да дава на оторизирани атакуващи достъп до бекенд функции.

Публичният JavaScript разкрива препратки към модул за изграждане (builder), файлов мениджър, функция за опресняване на удостоверяването и секция, обозначена като „плячка“ (loot). Кодът изброява модули, свързани с кражба на информация, банкови припокриващи се прозорци (overlays), плащания PIX и примамки boleto. Тази комбинация прави операцията опасна за потребители на Windows и организации, обработващи финансови документи.

Исторически записи от изолирана среда свързват инфраструктурата на Kaido с WebDAV програма за зареждане, използваща .bat дропер и услугата Windows WebClient. Подобна злоупотреба с Windows File Explorer WebDAV може да отваря отдалечено съдържание по начини, които изглеждат по-малко подозрителни от конвенционално изтегляне. Бач файлът може да изпълнява команди, когато жертвата го отвори, така че никога не трябва да се приема за безобиден документ.

Домейнът е регистриран през юни 2026 г. и използва инфраструктура, хоствана от Cloudflare. Организациите трябва да блокират идентифицираните домейни в DNS, уеб прокситата и имейл контролите, след което да проверят регистрационните файлове за заявки към тях. Потребителите трябва да изтеглят Acrobat Reader само от официалния домейн на Adobe, а не от подобни сайтове или нежелани връзки.