Angreifer nutzen seit Monaten eine Zero-Day-Schwachstelle in Adobe Acrobat Reader aus und verwenden manipulierte PDF-Dateien, um unbemerkt Daten zu stehlen und möglicherweise die Systeme ihrer Opfer zu übernehmen.
Die Kampagne ist mindestens seit Dez. 2025 aktiv und zeigt, wie ein scheinbar gewöhnliches Dokument als effektiver Einstiegspunkt für die Kompromittierung von Systemen dienen kann.
Dieser Exploit „ermöglicht es dem Angreifer, nicht nur lokale Informationen zu sammeln oder zu stehlen, sondern potenziell auch nachfolgende RCE-/SBX-Angriffe zu starten, die zur vollständigen Kontrolle über das System des Opfers führen könnten“, sagte Haifei Li, Sicherheitsforscher und Gründer von EXPMON, wie von BleepingComputer berichtet.
Der Zero-Day in Acrobat Reader
Die Schwachstelle betrifft Adobe Acrobat Reader und kann einfach durch das Öffnen einer manipulierten PDF-Datei ausgelöst werden. Dadurch sinkt die Hürde für Angreifer und die Effektivität von Phishing-Kampagnen steigt.
Forscher stellten fest, dass die Schwachstelle bereits mindestens vier Monate lang in gezielten Angriffen eingesetzt wird.
Auf technischer Ebene missbraucht der Exploit legitime Acrobat-APIs, um sensible Daten zu extrahieren. Zugleich wird ein Ansatz zur Umgebungsanalyse eingesetzt, um die Umgebung des Opfers zu bewerten und die Ausführung darauf abzustimmen.
Dieser adaptive Ansatz erhöht die Erfolgsquote des Exploits und erschwert zugleich seine Erkennung.
Manipulierte PDF-Dateien werden so erstellt, dass sie die Schwachstelle unmittelbar beim Öffnen auslösen, ohne dass eine weitere Interaktion des Nutzers erforderlich ist.
Nach der Ausführung nutzt der Exploit privilegierte APIs wie util.readFileIntoStream und RSS.addFeed für den Zugriff auf lokale Dateien und Systemdaten.
Dadurch können Angreifer sensible Informationen direkt vom Endpunkt sammeln.
Neben dem Datendiebstahl kann die Schwachstelle Folgeangriffe wie die Ausführung von Remotecode und das Entkommen aus der Sandbox ermöglichen. Dadurch könnten Angreifer die vollständige Kontrolle über kompromittierte Systeme erlangen.
Reichweite der Angriffe
Forscher identifizierten außerdem ein gezieltes Element der Kampagne: Die manipulierten PDFs verwenden Köder in russischer Sprache, die mit Entwicklungen im Öl- und Gassektor verknüpft sind.
Dies deutet zwar auf einen Fokus auf bestimmte Regionen oder Branchen hin, der zugrunde liegende Exploit kann jedoch für den breiteren Einsatz gegen andere Ziele angepasst werden.
Zum Zeitpunkt der Veröffentlichung hatte Adobe noch keinen Patch für diese Schwachstelle herausgegeben. Unternehmen müssen sich daher zur Risikominderung auf bestehende Kontrollen und das Sicherheitsbewusstsein der Nutzer verlassen.
Maßnahmen zur Verringerung des Risikos von PDF-Angriffen
Um das Risiko zu verringern, sollten Unternehmen mehrschichtige Kontrollen einsetzen, die sowohl das Verhalten der Nutzer als auch die Systemkonfigurationen berücksichtigen.
- PDF-Dateien aus unbekannten oder nicht vertrauenswürdigen Quellen nicht öffnen und strenge E-Mail-Filterung sowie eine Sandbox für Anhänge durchsetzen.
- Die Einstellungen von Adobe Reader härten, indem JavaScript deaktiviert wird, eingebettete Inhalte eingeschränkt werden und geschützte oder Sandbox-Modi durchgesetzt werden.
- Isolierungstechniken wie virtuelle Desktops oder Sandbox-Umgebungen verwenden, um PDF-Dateien sicher zu öffnen und zu analysieren.
- Aktivitäten auf Endpunkten und im Netzwerk überwachen – insbesondere auf verdächtiges Verhalten wie ungewöhnliche API-Aufrufe, ausgehenden Datenverkehr und Adobe-Synchronizer-User-Agent-Strings.
- Ausgehende Netzwerkverbindungen beschränken und DNS- oder Domänenfilterung anwenden, um Wege für die Datenexfiltration zu begrenzen.
- Das Prinzip der geringsten Privilegien anwenden, Privileged Access Management (PAM) sowie Richtlinien zur Anwendungskontrolle einsetzen, um den Zugriff auf sensible Dateien und Systemressourcen zu beschränken und zu überwachen.
- Notfallpläne testen, proaktive Bedrohungssuche durchführen und Angriffssimulation-Tools mit Szenarien rund um Phishing-Angriffe verwenden.
Zusammengenommen tragen diese Maßnahmen dazu bei, die Widerstandsfähigkeit zu stärken und zugleich den Schadensradius potenzieller Kompromittierungen zu begrenzen.
PDF-Exploits funktionieren weiterhin
Diese Kampagne spiegelt einen größeren Trend wider: Angreifer nutzen vertrauenswürdige Dateiformate und integrierte Anwendungsfunktionen, um herkömmliche Sicherheitskontrollen zu umgehen.
PDF-basierte Exploits bleiben effektiv, weil sie eng an normale Geschäftsabläufe angelehnt sind und sich dadurch bösartige Aktivitäten schwerer von legitimer Nutzung unterscheiden lassen.
Unternehmen können diese Risiken reduzieren, indem sie Zero-Trust-Lösungen einsetzen, die implizites Vertrauen über Systeme, Nutzer und Anwendungen hinweg begrenzen.

