De eerste kwaadaardige PDF met de naam "Invoice540.pdf" werd op 28 november 2025 op het VirusTotal-platform aangetroffen, gevolgd door een tweede sample op 23 maart 2026. De documenten bevatten Russische lokmiddelen en verwijzen naar actuele gebeurtenissen in de Russische olie- en gasindustrie, wat duidt op social engineering om gebruikers te verleiden de bestanden te openen. De exploit maakt misbruik van een niet-gepatchte kwetsbaarheid in Adobe Reader die het mogelijk maakt om geprivilegieerde Acrobat API’s uit te voeren, ook in de nieuwste versie van de software. Hiermee kunnen aanvallers informatie exfiltreren naar een externe server en aanvullende schadelijke JavaScript-code laden. De precieze aard van een mogelijke volgende exploitatiefase is nog onbekend, maar het risico op remote code execution en ontsnapping uit de sandbox is aanwezig. De ontdekking benadrukt het belang van waakzaamheid binnen de security community.