Киберпреступники с декабря 2025 года активно эксплуатируют уязвимость в Adobe Reader через злонамеренно созэти PDF-документы. Это делает пользователей уязвимыми для утечки этих и последующих атак.
Как это всё началось
Уязвимость, впервые обозначенная как нулевая для Adobe Reader, была обнаружена специалистом Haifei Li из компании EXPMON. Первоначально злонамеренный файл "Invoice540.pdf" был загружен на платформу VirusTotal 28 ноября 2025 года. Позднее еще один файл появился 23 марта 2026 года. Отмечено, что в PDF-документах присутствуют элементы социальной инженерии, использующие актуальные события в российской нефтегазовой сфере.
В процессе открытия подобных PDF происходит автоматическое выполнение зашифрованного JavaScript-кода, предназначенного для сбора конфиденциальной информации и загрузки дополнительных вредоносных компонентов. "Образец служит первоначальным эксплойтом с возможностью сбора и утечки различных данных, а также потенциальным выполнением удаленного кода и обходом песочницы," — отметил Li.
Опасности и последствия
Секретный механизм позволяет извлекать информацию на удаленный сервер и получать новые JavaScript-компоновки для выполнения. Это дает возможность злоумышленникам собирать локальные данные, что потенциально ведет к сценариям высокой сложности, включая доставку дополнительных эксплойтов для дальнейшего выполнения кода.
Для растущего числа пользователей Adobe Reader в России это представляет серьезную угрозу: уязвимость может затрагивать сотни тысяч устройств. Обеспечение безопасности этих должно стать приоритетом, особенно для тех, кто обрабатывает чувствительную информацию, связанную с нефтегазовой отраслью и другими важными секторами.
Следующий шаг — разработка обновлений для уязвимых версий Adobe Reader и информирование пользователей о потенциальной опасности.