攻撃者は数カ月にわたり、Adobe Acrobat Readerのゼロデイ脆弱性を悪用している。悪意のあるPDFファイルを使い、気付かれないままデータを盗み、被害者のシステムを乗っ取る可能性もある。
少なくとも2025年12月から活動しているこのキャンペーンは、一見ありふれた文書がシステム侵害の有効な侵入口になり得ることを浮き彫りにしている。
セキュリティ研究者でEXPMON創設者のHaifei Liは、「このエクスプロイトにより、脅威アクターはローカル情報を収集・窃取できるだけでなく、後続のRCE/SBX攻撃を仕掛ける可能性もあり、被害者のシステムを完全に制御される事態につながり得る」と述べた。この発言はBleepingComputerが報じた。
Acrobat Readerのゼロデイの概要
この脆弱性はAdobe Acrobat Readerに影響し、悪意のあるPDFを開くだけで発動する。そのため攻撃者のハードルが下がり、フィッシングキャンペーンの効果も高まっている。
研究者らは、この欠陥が少なくとも4カ月前から標的型攻撃に利用されていることを確認した。
技術的には、このエクスプロイトは正規のAcrobat APIを悪用して機密データを抽出するとともに、フィンガープリンティングのような手法で被害者の環境を評価し、実行内容を調整する。
この適応型の手法により、エクスプロイトの成功率が高まる一方、検知はより困難になる。
悪意のあるPDFファイルは、開くと直ちに脆弱性を発動するよう細工されており、ユーザーによる追加操作は必要ない。
実行されると、エクスプロイトはutil.readFileIntoStreamやRSS.addFeedなどの特権APIを利用し、ローカルファイルやシステムデータにアクセスする。
これにより攻撃者は、エンドポイントから機密情報を直接収集できる。
データ窃取にとどまらず、この脆弱性はリモートコード実行やサンドボックス脱出といった後続攻撃を可能にし、侵害されたシステムを攻撃者が完全に制御できるようになる可能性がある。
攻撃の範囲
研究者らは、このキャンペーンに標的を絞った要素も確認した。悪意のあるPDFは、石油・ガス業界の動向に関連するロシア語の誘い文句を使用している。
これは特定の地域や業界に焦点を当てていることを示唆するが、基盤となるエクスプロイトは他の標的にも広く利用できるよう応用可能だ。
公開時点で、Adobeはこの脆弱性へのパッチをリリースしておらず、組織はリスクを軽減するため、既存の制御策とユーザーのセキュリティ意識に頼らざるを得ない。
PDF攻撃のリスクを低減する手順
リスクを低減するには、ユーザーの行動とシステム設定の両方に対処する多層的な制御策を組織に適用すべきだ。
- 不明または信頼できない送信元からのPDFファイルを開かないようにし、強力なメールフィルタリングと添付ファイルのサンドボックス化を実施する。
- JavaScriptを無効にしてAdobe Readerの設定を強化し、埋め込みコンテンツを制限するとともに、保護モードまたはサンドボックスモードを強制する。
- 仮想デスクトップやサンドボックス環境などの隔離技術を使用し、PDFファイルを安全に開いて分析する。
- エンドポイントとネットワークのアクティビティを監視するとともに、異常なAPI呼び出し、外向きのトラフィック、Adobe SynchronizerのUser-Agent文字列など、不審な挙動を確認する。
- 外向きのネットワーク接続を制限し、DNSまたはドメインフィルタリングを適用してデータ流出経路を制限する。
- 最小権限を適用し、特権アクセス管理(PAM)やアプリケーション制御ポリシーを導入して、機密ファイルやシステムリソースへのアクセスを制限・監視する。
- インシデント対応計画をテストし、積極的な脅威ハンティングを実施し、攻撃シミュレーションツールをフィッシング攻撃のシナリオで使用する。
これらの対策を組み合わせることで、潜在的な侵害の影響範囲を抑えながら、レジリエンスを強化できる。
PDFエクスプロイトは依然として有効
今回のキャンペーンは、攻撃者が信頼されたファイル形式やアプリケーションに組み込まれた機能を利用し、従来のセキュリティ制御を回避するという、より広範な傾向を反映している。
PDFベースのエクスプロイトが依然として有効なのは、通常の業務ワークフローに極めてよく紛れ込むためであり、悪意のある活動と正当な利用を見分けることが難しくなる。
ゼロトラストソリューションを導入して、システム、ユーザー、アプリケーション間の暗黙の信頼を制限することで、組織はこうしたリスクを低減できる。





