De eerste kwaadaardige PDF met de naam "Invoice540.pdf" werd op 28 november 2025 op het VirusTotal-platform aangetroffen, gevolgd door een tweede sample op 23 maart 2026. De documenten bevatten Russische lokmiddelen en verwijzen naar actuele gebeurtenissen in de Russische olie- en gasindustrie, wat duidt op social engineering om gebruikers te verleiden de bestanden te openen. De exploit maakt misbruik van een niet-gepatchte kwetsbaarheid in Adobe Reader die het mogelijk maakt om geprivilegieerde Acrobat API’s uit te voeren, ook in de nieuwste versie van de software. Hiermee kunnen aanvallers informatie exfiltreren naar een externe server en aanvullende schadelijke JavaScript-code laden. De precieze aard van een mogelijke volgende exploitatiefase is nog onbekend, maar het risico op remote code execution en ontsnapping uit de sandbox is aanwezig. De ontdekking benadrukt het belang van waakzaamheid binnen de security community.
Zero-day kwetsbaarheid in Adobe Reader actief misbruikt sinds december 2025
Een onbekende zero-day in Adobe Reader wordt sinds december 2025 misbruikt via kwaadaardige PDF-bestanden om data te stelen en extra malware te laden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *