Um serviço criminal está se escondendo atrás de um site que parece oferecer o Adobe Acrobat Reader. O site, acrobatreaderonline.com, não é um serviço de documentos. Em vez disso, parece expor um painel de operador para construir e gerenciar ataques contra usuários Windows. A campanha usa um truque familiar: um documento ou tema de pagamento com aparência confiável leva um alvo para um download prejudicial.
Infraestrutura e painel de comando
Pesquisadores da Clandestine identificaram a operação durante uma revisão de código aberto em 23 de agosto, encontrando um painel de malware-as-a-service, ou MaaS, ao vivo atrás do domínio temático da Adobe. A descoberta mostra como uma imitação convincente de marca pode se mover de uma isca de phishing para uma plataforma criminal funcional. Ela contém recursos para coletar dados de vítimas, gerenciar arquivos e preparar módulos de malware, reduzindo a barreira para operadores.
O domínio cria um sério problema de confiança para pessoas que procuram um leitor de PDF, abrem links de documentos ou respondem a mensagens de pagamento. Sua página pública usa o título SecureWorkspace WebPanel, enquanto uma rota de aplicativo se identifica como Kaido Panel. Nenhum deles é um visualizador de documentos legítimo ou serviço de documentos em nuvem. Atrás da página de aterrissagem, pesquisadores encontraram endpoints protegidos para uma interface de comando e controle e um hub de comunicação SignalR ao vivo.
Requisições não autenticadas retornaram um desafio de autenticação bearer, mostrando que o site é mais do que um isco estático. Ele é projetado para dar a operadores autorizados acesso a funções de backend. JavaScript público expôs referências a um builder, gerenciador de arquivos, função de atualização de autenticação e uma seção rotulada loot. O código listou módulos conectados com roubo de informações, sobreposições bancárias, pagamentos PIX e iscas de boleto.
Mecanismo de entrega e persistência
Aquele mix torna a operação relevante para usuários Windows e organizações que processam documentos financeiros. A cadeia de entrega documentada mostra por que uma extensão de arquivo pode importar tanto quanto um nome de documento. Registros de sandbox históricos vincularam a infraestrutura Kaido a um carregador WebDAV usando um dropper .bat e o serviço Windows WebClient. O abuso semelhante do Windows File Explorer WebDAV pode abrir conteúdo remoto de maneiras que parecem menos suspeitas do que um download convencional.
Um arquivo de lote pode executar comandos quando uma vítima o abre, então ele nunca deve ser assumido como um documento inofensivo. Usuários devem questionar supostos arquivos PDF com extensões incomuns, atalhos ou prompts de download. Campanhas recentes de documentos falsos da Adobe também usaram linguagem de compartilhamento familiar para persuadir destinatários a executar software indesejado.
Ações defensivas e indicadores de comprometimento
O domínio foi registrado em junho de 2026 e usa infraestrutura hospedada pela Cloudflare. Seus servidores de nomes correspondem aos usados por kaido.sh, um domínio relacionado visto anteriormente. No momento da revisão, apenas o host www resolveu; vários nomes de serviço prováveis não. Um endereço futuro atribuído a esses nomes pode sinalizar uma mudança de comando e controle.
Isso justifica verificações imediatas. Organizações devem bloquear os domínios identificados através de DNS, proxies web e controles de email, então examinar logs para solicitações a eles. Equipes devem procurar atividade inesperada do WebClient e o artefato de cache local listado, que pode revelar entrega baseada em WebDAV. Usuários devem baixar o Acrobat Reader apenas do domínio oficial da Adobe, não de sites semelhantes ou links não solicitados.
Recomendações para segurança corporativa
Equipes de segurança devem evitar fazer login no painel ou executar arquivos obtidos a partir dele. O risco se encaixa em um padrão visto em malware disfarçado como aplicativos confiados, onde nomes reconhecíveis enfraquecem a cautela de um usuário. Para defensores, combine bloqueio de domínio com alertas para conexões de pasta remota suspeitas e lançamentos de script. Preserve a telemetria relevante antes da ação, verifique se artefatos aparecem em endpoints e relatórios a infraestrutura ao registrador, provedor de hospedagem e equipes de resposta nacionais.
Lista de indicadores de comprometimento
Os indicadores incluem o domínio acrobatreaderonline.com, www.acrobatreaderonline.com, kaido.sh, free.kaido.sh, x4m1k.com, endereços IP 104.21.2.104, 172.67.129.21, 185.208.158.27, servidores de nomes aarav.ns.cloudflare.com e may.ns.cloudflare.com. O artefato de arquivo .bat e o diretório TfsStore\Tfs_DAV são relevantes para a entrega WebDAV. O serviço Windows WebClient é o componente relevante para a cadeia de entrega relatada.
Perguntas frequentes
Este é um site oficial da Adobe?
Não, é um domínio de phishing projetado para imitar o Adobe Acrobat Reader e distribuir malware.
Como proteger meus usuários?
Bloqueie os domínios listados em firewalls e proxies web. Eduque usuários sobre verificar URLs antes de baixar arquivos.
Qual é o risco para empresas?
O risco inclui roubo de credenciais, acesso não autorizado a sistemas e possível comprometimento de dados financeiros através de iscas de boleto.