Kaido Panel: Dịch vụ MaaS giấu sau domain giả Adobe Acrobat, nhắm vào tài chính

Tổng quan
Ngày 23/08/2026, các chuyên gia bảo mật phát hiện acrobatreaderonline[.]com không phải website cung cấp Adobe Acrobat Reader như tên miền này gợi ý.
Thực tế, phía sau website là Kaido Panel, một hệ thống được cung cấp theo mô hình Malware-as-a-Service (MaaS), hỗ trợ kẻ tấn công thực hiện nhiều công đoạn khác nhau, từ tạo và phát tán malware đến thu thập thông tin từ máy tính của nạn nhân.
Kaido Panel có sẵn nhiều chức năng như tạo file độc hại, quản lý file, thu thập dữ liệu đánh cắp, đánh cắp thông tin ngân hàng và hiển thị các giao diện giả nhằm lấy thông tin thanh toán. Hệ thống cũng có các thành phần liên quan đến PIX và boleto, cho thấy một phần hoạt động đang hướng tới người dùng tại Brazil.
Không chỉ là một website giả mạo
Điểm đáng chú ý của Kaido Panel là kẻ tấn công không cần tự xây dựng từng công cụ riêng lẻ.
Panel cung cấp sẵn các chức năng cần thiết trong cùng một giao diện. Người vận hành có thể cấu hình, chuẩn bị file và triển khai chiến dịch mà không cần phải tự phát triển toàn bộ hệ thống.
Mô hình này khiến việc triển khai các chiến dịch phát tán malware trở nên đơn giản hơn. Khi công cụ đã được chuẩn bị sẵn và có thể sử dụng cho nhiều chiến dịch, một nhóm tấn công có thể nhanh chóng thay đổi mục tiêu hoặc mở rộng phạm vi hoạt động.
Lợi dụng nhu cầu tìm kiếm Adobe Acrobat Reader
Một yếu tố khác khiến chiến dịch này đáng chú ý là cách website giả mạo Adobe được lựa chọn.
Tháng 4/2026, Adobe đã phát hành bản vá cho CVE-2026-34621, một lỗ hổng zero-day có mức CVSS 8.6, cho phép thực thi mã chỉ bằng cách mở một file PDF trên Acrobat Reader. Lỗ hổng này đã được khai thác thực tế từ cuối năm 2025.
Thông tin về lỗ hổng khiến người dùng quan tâm hơn đến việc tải hoặc cập nhật Acrobat Reader. Những tìm kiếm như "Adobe Acrobat Reader download" hoặc "Adobe Reader online" vì vậy có thể xuất hiện thường xuyên hơn.
Tên miền acrobatreaderonline[.]com được đặt theo đúng nhu cầu tìm kiếm này, khiến người dùng có thể nhầm tưởng đây là một website cung cấp Acrobat Reader.
WebDAV và file .bat vẫn được sử dụng
Chuỗi phát tán của chiến dịch cũng sử dụng WebDAV, một kỹ thuật không mới và từng xuất hiện trong các chiến dịch phát tán malware trước đây, trong đó có AllaKore RAT.
Một lý do kỹ thuật này vẫn được sử dụng là Windows File Explorer có thể hiển thị WebDAV share tương tự như một thư mục thông thường trên máy tính. Với người dùng phổ thông, sự khác biệt này không phải lúc nào cũng dễ nhận biết.
Bên cạnh đó, file .bat cũng thường không bị chặn hoàn toàn trong nhiều môi trường doanh nghiệp vì batch script vẫn được sử dụng cho các công việc quản trị và tự động hóa hệ thống.
Điều này cho phép một kỹ thuật tương đối cũ vẫn có thể được sử dụng hiệu quả khi kết hợp với các phương thức lừa người dùng truy cập hoặc mở file.
Đặc biệt, website giả mạo Adobe không giới hạn theo ngôn ngữ. Người dùng tại Việt Nam khi tìm kiếm những cụm từ như "Acrobat Reader online" cũng có thể gặp phải các website giả mạo tương tự.
Với việc các công cụ như Kaido Panel đã được chuẩn bị sẵn, việc thay đổi tên miền, nội dung lừa đảo hoặc mở rộng sang thị trường khác có thể được thực hiện tương đối dễ dàng.
Đây là điểm cần lưu ý khi đánh giá các chiến dịch malware hiện nay: kẻ tấn công không nhất thiết phải tự xây dựng toàn bộ công cụ. Chúng có thể sử dụng những hệ thống có sẵn và tập trung vào việc đưa người dùng đến đúng website, mở đúng file hoặc cung cấp đúng thông tin mà chúng cần.
Chi tiết kỹ thuật tấn công
Domain acrobatreaderonline[.]com dùng giao diện giả Adobe để tạo niềm tin. Nhưng page title lộ tên thật: "SecureWorkspace WebPanel". Truy cập route /api/ trả về "Kaido Panel". Stack công nghệ là Vite/React + Tailwind CSS.
Đây không phải trang phishing đơn giản. Phía sau là hạ tầng C2 hoàn chỉnh: có endpoint SignalR hub (/hub) được bảo vệ bằng bearer authentication, có route /api/loot/ cho dữ liệu thu thập, có /api/auth/refresh cho quản lý session operator. Request không có token bị reject với challenge xác thực, nghĩa là panel đang hoạt động và có access control cho operator.
JavaScript phía client lộ reference tới các module: builder (tạo payload), file manager (quản lý file trên victim), authentication refresh, và section "loot" cho data thu thập từ nạn nhân. Code cũng liệt kê các module liên quan info-stealing, banking overlay, PIX payment và boleto lure.
Tổ hợp module PIX + boleto + banking overlay cho thấy target chính là user và tổ chức tài chính khu vực Mỹ Latin, cụ thể Brazil nơi PIX và boleto là phương thức thanh toán phổ biến.
Dữ liệu sandbox lịch sử liên kết hạ tầng Kaido với WebDAV loader dùng file .bat làm dropper, kết hợp Windows WebClient service. Kịch bản: nạn nhân nhận lure dạng PDF hoặc hóa đơn thanh toán, click vào link mở WebDAV remote folder, file .bat bên trong tự chạy command khi mở.
WebDAV qua Windows File Explorer trông ít đáng ngờ hơn download file thông thường vì nội dung remote hiển thị giống folder local. User không nhận ra đang mở resource từ server khác. File .bat có thể chạy bất kỳ command nào khi victim double-click, nó không vô hại như tên file gợi ý.
Cách lure này đã xuất hiện nhiều lần trong các chiến dịch nhắm vào tài chính: giả document sharing, giả hóa đơn, giả link thanh toán. Khác biệt ở đây là lure được tích hợp thẳng vào MaaS panel, operator chỉ cần cấu hình và gửi link.
Domain đăng ký tháng 6/2026, dùng Cloudflare. Nameserver aarav.ns.cloudflare[.]com và may.ns.cloudflare[.]com trùng với domain kaido[.]sh, xác nhận cùng operator.
Tại thời điểm review, chỉ host www resolve. Một số service name khác chưa có IP, có thể là dấu hiệu hạ tầng đang mở rộng hoặc chưa kích hoạt. Nếu các subdomain này bắt đầu resolve, đó là tín hiệu C2 đang shift.
IOC
# Domains
acrobatreaderonline[.]com MaaS panel chính
www.acrobatreaderonline[.]com Host duy nhất resolve tại thời điểm review
kaido[.]sh Domain liên quan, chung nameserver
free.kaido[.]sh WebDAV loader host (NXDOMAIN tại thời điểm review)
*.kaido[.]sh Khuyến nghị block wildcard
x4m1k[.]com Domain trong blocklist nguồn
# IP Addresses
104.21.2[.]104 Cloudflare anycast, liên kết domain Adobe
172.67.129[.]21 Cloudflare anycast, liên kết domain Adobe
185.208.158[.]27 IP lịch sử, liên kết WebDAV loader
# Nameservers
aarav.ns.cloudflare[.]com Shared giữa các domain Kaido
may.ns.cloudflare[.]com Shared giữa các domain Kaido
# URL Paths (trên panel)
/hub SignalR hub endpoint (protected)
/api/loot/ Data collection endpoint (protected)
/api/auth/refresh Auth refresh (lộ qua JS)
# Host Artifacts
TfsStore\Tfs_DAV Windows cache artifact cho WebDAV loader
kaido_token Session artifact lộ qua client JS
# File
.bat Dropper trong delivery chain lịch sử
# Windows Service
WebClient Service liên quan WebDAV delivery
Khuyến nghị
Block domain acrobatreaderonline[.]com, kaido[.]sh, *.kaido[.]sh, và x4m1k[.]com trên DNS, web proxy, email gateway. Scan log proxy/firewall cho kết nối tới 3 IP trong IOC. Kiểm tra artifact TfsStore\Tfs_DAV trên endpoint, nếu có thì máy đó đã bị WebDAV delivery.
Review policy: restrict hoặc disable WebClient service trên workstation không cần WebDAV. Block execution file .bat từ network path và temp folder qua AppLocker/WDAC. Monitor Event ID 4688 (Process Creation) cho cmd.exe spawn từ explorer.exe với argument chứa WebDAV UNC path (\).
Hướng dẫn user chỉ tải Adobe Reader từ get.adobe.com/reader, không tìm kiếm rồi click kết quả. Cân nhắc deploy DNS sinkhole cho các domain pattern brand impersonation (acrobat*, adobe* không thuộc Adobe). Report domain tới Cloudflare abuse, registrar, và VNCERT nếu phát hiện user VN bị ảnh hưởng.
Tài liệu tham khảo
Clandestine (@akaclandestine), tweet ngày 23/08/2026: https://x.com/akaclandestine/status/2091484128113811679
CyberSecurityNews, "New Malware-as-a-service Leveraging Adobe-themed Domain" (24/08/2026): https://cybersecuritynews.com/malware-as-a-service-adobe-themed-domain/
Blog elhacker.NET, "Nuevo malware como servicio usa dominios de Adobe" (24/08/2026): https://blog.elhacker.net/2026/08/nuevo-malware-como-servicio-usa.html





