乐于分享
好东西不私藏

新型“恶意软件即服务”利用Adobe主题域名通过.bat文件攻击Windows用户

新型“恶意软件即服务”利用Adobe主题域名通过.bat文件攻击Windows用户

一、事件概述

近日,安全研究机构Clandestine在一次开源情报审查中发现了一个活跃的恶意软件即服务(Malware-as-a-Service, MaaS)面板,该面板隐藏于一个仿冒Adobe Acrobat Reader的网站acrobatreaderonline.com之后。该域名并非合法的文档服务门户,而是一个面向攻击者的操作面板,用于构建和管理针对Windows用户的攻击活动。Clandestine在向Cyber Security News(CSN)提供的报告中明确警告,该网站绝非Adobe阅读器门户,不应被视为安全

二、技术细节分析

2.1 假冒门户与面板架构

该域名的公开页面标题为“SecureWorkspace WebPanel”,而应用程序路由则自标识为“Kaido Panel”。两者均非合法的文档查看器或云文档服务。研究人员发现,该网站背后存在受保护的命令与控制(C2)接口端点以及一个活动的SignalR通信枢纽。未经身份验证的请求会返回Bearer认证质询,表明该站点远非静态诱饵,而是专为授权操作者提供后端功能访问而设计

2.2 恶意功能模块

公开的JavaScript代码暴露了构建器(builder)、文件管理器、身份验证刷新函数以及一个标记为“loot”的板块。代码中列出的模块涉及信息窃取、银行界面覆盖、PIX支付系统攻击和boleto诱饵等多类恶意功能。这一功能组合使该行动对Windows用户及处理金融文档的组织构成严重威胁

2.3 攻击链与WebDAV滥用

历史沙箱记录将Kaido基础设施与一种使用.bat dropper和Windows WebClient服务的WebDAV加载器关联起来。类似的Windows文件资源管理器WebDAV滥用手法可通过远程文件夹打开内容,使其看起来比常规下载更不引人怀疑。批处理文件(.bat)在受害者打开时即可执行命令,绝不应被视为无害文档。用户应警惕带有异常扩展名、快捷方式或下载提示的所谓PDF文件

三、基础设施与危害面

3.1 域名与托管信息

该域名注册于2026年6月,使用Cloudflare托管的基础设施。其名称服务器与之前观察到的关联域名kaido.sh相匹配。审查时仅www主机解析,多个可能的服务名称尚未解析,这些名称未来被分配地址可能预示C2基础设施的迁移

3.2 攻击手法关联

近期伪造Adobe文档的活动同样利用常见的文件共享话术诱骗收件人运行恶意软件。此次发现的MaaS面板将品牌仿冒从网络钓鱼诱饵升级为功能完整的犯罪平台,集成了受害者数据收集、文件管理和恶意软件模块准备等功能,显著降低了攻击者的操作门槛

四、防御建议

域名与网络层面:组织应立即在DNS、Web代理和邮件网关中屏蔽已识别的恶意域名,并检查日志中是否存在对acrobatreaderonline.com及相关域名的请求记录

终端检测:安全团队应重点排查异常的WebClient活动及相关的本地缓存 artifacts,这些指标可揭示基于WebDAV的恶意软件投递行为

用户教育:用户应仅从Adobe官方域名下载Acrobat Reader,切勿通过仿冒网站或未经请求的链接进行下载。安全团队应避免登录该恶意面板或执行从其获取的任何文件

威胁溯源:建议在采取行动前保留相关遥测数据,检查端点是否存在入侵痕迹,并向域名注册商、托管服务商及国家应急响应团队报告该恶意基础设施

本次发现的假冒Adobe域名的MaaS平台,是网络犯罪“服务化”趋势的又一典型案例。攻击者通过高度仿真的品牌冒充,结合WebDAV协议滥用和批处理文件投递,构建了一条针对Windows用户的高效攻击链。Clandestine的及时发现与披露为防御方争取了宝贵时间。组织应迅速采取本文所述的阻断与检测措施,防范此类以可信品牌为外衣的新型威胁


信息来源:

  • Clandestine研究报告(2026年8月23日)

  • Cyber Security News(2026年8月24日)