一、事件概述
近日,安全研究机构Clandestine在一次开源情报审查中发现了一个活跃的恶意软件即服务(Malware-as-a-Service, MaaS)面板,该面板隐藏于一个仿冒Adobe Acrobat Reader的网站acrobatreaderonline.com之后。该域名并非合法的文档服务门户,而是一个面向攻击者的操作面板,用于构建和管理针对Windows用户的攻击活动。Clandestine在向Cyber Security News(CSN)提供的报告中明确警告,该网站绝非Adobe阅读器门户,不应被视为安全。
二、技术细节分析
2.1 假冒门户与面板架构
该域名的公开页面标题为“SecureWorkspace WebPanel”,而应用程序路由则自标识为“Kaido Panel”。两者均非合法的文档查看器或云文档服务。研究人员发现,该网站背后存在受保护的命令与控制(C2)接口端点以及一个活动的SignalR通信枢纽。未经身份验证的请求会返回Bearer认证质询,表明该站点远非静态诱饵,而是专为授权操作者提供后端功能访问而设计。
2.2 恶意功能模块
公开的JavaScript代码暴露了构建器(builder)、文件管理器、身份验证刷新函数以及一个标记为“loot”的板块。代码中列出的模块涉及信息窃取、银行界面覆盖、PIX支付系统攻击和boleto诱饵等多类恶意功能。这一功能组合使该行动对Windows用户及处理金融文档的组织构成严重威胁。
2.3 攻击链与WebDAV滥用
历史沙箱记录将Kaido基础设施与一种使用.bat dropper和Windows WebClient服务的WebDAV加载器关联起来。类似的Windows文件资源管理器WebDAV滥用手法可通过远程文件夹打开内容,使其看起来比常规下载更不引人怀疑。批处理文件(.bat)在受害者打开时即可执行命令,绝不应被视为无害文档。用户应警惕带有异常扩展名、快捷方式或下载提示的所谓PDF文件。
三、基础设施与危害面
3.1 域名与托管信息
该域名注册于2026年6月,使用Cloudflare托管的基础设施。其名称服务器与之前观察到的关联域名kaido.sh相匹配。审查时仅www主机解析,多个可能的服务名称尚未解析,这些名称未来被分配地址可能预示C2基础设施的迁移。
3.2 攻击手法关联
近期伪造Adobe文档的活动同样利用常见的文件共享话术诱骗收件人运行恶意软件。此次发现的MaaS面板将品牌仿冒从网络钓鱼诱饵升级为功能完整的犯罪平台,集成了受害者数据收集、文件管理和恶意软件模块准备等功能,显著降低了攻击者的操作门槛。
四、防御建议
域名与网络层面:组织应立即在DNS、Web代理和邮件网关中屏蔽已识别的恶意域名,并检查日志中是否存在对acrobatreaderonline.com及相关域名的请求记录。
终端检测:安全团队应重点排查异常的WebClient活动及相关的本地缓存 artifacts,这些指标可揭示基于WebDAV的恶意软件投递行为。
用户教育:用户应仅从Adobe官方域名下载Acrobat Reader,切勿通过仿冒网站或未经请求的链接进行下载。安全团队应避免登录该恶意面板或执行从其获取的任何文件。
威胁溯源:建议在采取行动前保留相关遥测数据,检查端点是否存在入侵痕迹,并向域名注册商、托管服务商及国家应急响应团队报告该恶意基础设施。
本次发现的假冒Adobe域名的MaaS平台,是网络犯罪“服务化”趋势的又一典型案例。攻击者通过高度仿真的品牌冒充,结合WebDAV协议滥用和批处理文件投递,构建了一条针对Windows用户的高效攻击链。Clandestine的及时发现与披露为防御方争取了宝贵时间。组织应迅速采取本文所述的阻断与检测措施,防范此类以可信品牌为外衣的新型威胁。
信息来源:
Clandestine研究报告(2026年8月23日)
Cyber Security News(2026年8月24日)
夜雨聆风