# Kaido Panel: Dịch vụ MaaS giấu sau domain giả Adobe Acrobat, nhắm vào tài chính

## Tổng quan

Ngày 23/08/2026, các chuyên gia bảo mật phát hiện **acrobatreaderonline\[.\]com** không phải website cung cấp Adobe Acrobat Reader như tên miền này gợi ý.

Thực tế, phía sau website là **Kaido Panel**, một hệ thống được cung cấp theo mô hình Malware-as-a-Service (MaaS), hỗ trợ kẻ tấn công thực hiện nhiều công đoạn khác nhau, từ tạo và phát tán malware đến thu thập thông tin từ máy tính của nạn nhân.

Kaido Panel có sẵn nhiều chức năng như tạo file độc hại, quản lý file, thu thập dữ liệu đánh cắp, đánh cắp thông tin ngân hàng và hiển thị các giao diện giả nhằm lấy thông tin thanh toán. Hệ thống cũng có các thành phần liên quan đến **PIX và boleto**, cho thấy một phần hoạt động đang hướng tới người dùng tại Brazil.

## Không chỉ là một website giả mạo

Điểm đáng chú ý của Kaido Panel là kẻ tấn công không cần tự xây dựng từng công cụ riêng lẻ.

Panel cung cấp sẵn các chức năng cần thiết trong cùng một giao diện. Người vận hành có thể cấu hình, chuẩn bị file và triển khai chiến dịch mà không cần phải tự phát triển toàn bộ hệ thống.

Mô hình này khiến việc triển khai các chiến dịch phát tán malware trở nên đơn giản hơn. Khi công cụ đã được chuẩn bị sẵn và có thể sử dụng cho nhiều chiến dịch, một nhóm tấn công có thể nhanh chóng thay đổi mục tiêu hoặc mở rộng phạm vi hoạt động.

## Lợi dụng nhu cầu tìm kiếm Adobe Acrobat Reader

Một yếu tố khác khiến chiến dịch này đáng chú ý là cách website giả mạo Adobe được lựa chọn.

Tháng 4/2026, Adobe đã phát hành bản vá cho **CVE-2026-34621**, một lỗ hổng zero-day có mức **CVSS 8.6**, cho phép thực thi mã chỉ bằng cách mở một file PDF trên Acrobat Reader. Lỗ hổng này đã được khai thác thực tế từ cuối năm 2025.

Thông tin về lỗ hổng khiến người dùng quan tâm hơn đến việc tải hoặc cập nhật Acrobat Reader. Những tìm kiếm như **"Adobe Acrobat Reader download"** hoặc **"Adobe Reader online"** vì vậy có thể xuất hiện thường xuyên hơn.

Tên miền **acrobatreaderonline\[.\]com** được đặt theo đúng nhu cầu tìm kiếm này, khiến người dùng có thể nhầm tưởng đây là một website cung cấp Acrobat Reader.

## WebDAV và file .bat vẫn được sử dụng

Chuỗi phát tán của chiến dịch cũng sử dụng **WebDAV**, một kỹ thuật không mới và từng xuất hiện trong các chiến dịch phát tán malware trước đây, trong đó có **AllaKore RAT**.

Một lý do kỹ thuật này vẫn được sử dụng là Windows File Explorer có thể hiển thị WebDAV share tương tự như một thư mục thông thường trên máy tính. Với người dùng phổ thông, sự khác biệt này không phải lúc nào cũng dễ nhận biết.

Bên cạnh đó, file **.bat** cũng thường không bị chặn hoàn toàn trong nhiều môi trường doanh nghiệp vì batch script vẫn được sử dụng cho các công việc quản trị và tự động hóa hệ thống.

Điều này cho phép một kỹ thuật tương đối cũ vẫn có thể được sử dụng hiệu quả khi kết hợp với các phương thức lừa người dùng truy cập hoặc mở file.

Đặc biệt, website giả mạo Adobe không giới hạn theo ngôn ngữ. Người dùng tại Việt Nam khi tìm kiếm những cụm từ như **"Acrobat Reader online"** cũng có thể gặp phải các website giả mạo tương tự.

Với việc các công cụ như Kaido Panel đã được chuẩn bị sẵn, việc thay đổi tên miền, nội dung lừa đảo hoặc mở rộng sang thị trường khác có thể được thực hiện tương đối dễ dàng.

Đây là điểm cần lưu ý khi đánh giá các chiến dịch malware hiện nay: **kẻ tấn công không nhất thiết phải tự xây dựng toàn bộ công cụ. Chúng có thể sử dụng những hệ thống có sẵn và tập trung vào việc đưa người dùng đến đúng website, mở đúng file hoặc cung cấp đúng thông tin mà chúng cần.**

* * *

## Chi tiết kỹ thuật tấn công

Domain `acrobatreaderonline[.]com` dùng giao diện giả Adobe để tạo niềm tin. Nhưng page title lộ tên thật: "SecureWorkspace WebPanel". Truy cập route `/api/` trả về "Kaido Panel". Stack công nghệ là Vite/React + Tailwind CSS.

![](https://cdn.hashnode.com/uploads/covers/669e2c7992d73f3fd8335153/f35b8e28-3608-4c8a-9468-902e76ceb8ee.png align="center")

Đây không phải trang phishing đơn giản. Phía sau là hạ tầng C2 hoàn chỉnh: có endpoint SignalR hub (`/hub`) được bảo vệ bằng bearer authentication, có route `/api/loot/` cho dữ liệu thu thập, có `/api/auth/refresh` cho quản lý session operator. Request không có token bị reject với challenge xác thực, nghĩa là panel đang hoạt động và có access control cho operator.

JavaScript phía client lộ reference tới các module: builder (tạo payload), file manager (quản lý file trên victim), authentication refresh, và section "loot" cho data thu thập từ nạn nhân. Code cũng liệt kê các module liên quan info-stealing, banking overlay, PIX payment và boleto lure.

Tổ hợp module PIX + boleto + banking overlay cho thấy target chính là user và tổ chức tài chính khu vực Mỹ Latin, cụ thể Brazil nơi PIX và boleto là phương thức thanh toán phổ biến.

Dữ liệu sandbox lịch sử liên kết hạ tầng Kaido với WebDAV loader dùng file `.bat` làm dropper, kết hợp Windows WebClient service. Kịch bản: nạn nhân nhận lure dạng PDF hoặc hóa đơn thanh toán, click vào link mở WebDAV remote folder, file `.bat` bên trong tự chạy command khi mở.

WebDAV qua Windows File Explorer trông ít đáng ngờ hơn download file thông thường vì nội dung remote hiển thị giống folder local. User không nhận ra đang mở resource từ server khác. File `.bat` có thể chạy bất kỳ command nào khi victim double-click, nó không vô hại như tên file gợi ý.

Cách lure này đã xuất hiện nhiều lần trong các chiến dịch nhắm vào tài chính: giả document sharing, giả hóa đơn, giả link thanh toán. Khác biệt ở đây là lure được tích hợp thẳng vào MaaS panel, operator chỉ cần cấu hình và gửi link.

Domain đăng ký tháng 6/2026, dùng Cloudflare. Nameserver `aarav.ns.cloudflare[.]com` và `may.ns.cloudflare[.]com` trùng với domain `kaido[.]sh`, xác nhận cùng operator.

Tại thời điểm review, chỉ host `www` resolve. Một số service name khác chưa có IP, có thể là dấu hiệu hạ tầng đang mở rộng hoặc chưa kích hoạt. Nếu các subdomain này bắt đầu resolve, đó là tín hiệu C2 đang shift.

## IOC

```plaintext
# Domains
acrobatreaderonline[.]com          MaaS panel chính
www.acrobatreaderonline[.]com      Host duy nhất resolve tại thời điểm review
kaido[.]sh                         Domain liên quan, chung nameserver
free.kaido[.]sh                    WebDAV loader host (NXDOMAIN tại thời điểm review)
*.kaido[.]sh                       Khuyến nghị block wildcard
x4m1k[.]com                        Domain trong blocklist nguồn

# IP Addresses
104.21.2[.]104                     Cloudflare anycast, liên kết domain Adobe
172.67.129[.]21                    Cloudflare anycast, liên kết domain Adobe
185.208.158[.]27                   IP lịch sử, liên kết WebDAV loader

# Nameservers
aarav.ns.cloudflare[.]com          Shared giữa các domain Kaido
may.ns.cloudflare[.]com            Shared giữa các domain Kaido

# URL Paths (trên panel)
/hub                               SignalR hub endpoint (protected)
/api/loot/                         Data collection endpoint (protected)
/api/auth/refresh                  Auth refresh (lộ qua JS)

# Host Artifacts
TfsStore\Tfs_DAV                   Windows cache artifact cho WebDAV loader
kaido_token                        Session artifact lộ qua client JS

# File
.bat                               Dropper trong delivery chain lịch sử

# Windows Service
WebClient                          Service liên quan WebDAV delivery
```

## Khuyến nghị

Block domain `acrobatreaderonline[.]com`, `kaido[.]sh`, `*.kaido[.]sh`, và `x4m1k[.]com` trên DNS, web proxy, email gateway. Scan log proxy/firewall cho kết nối tới 3 IP trong IOC. Kiểm tra artifact `TfsStore\Tfs_DAV` trên endpoint, nếu có thì máy đó đã bị WebDAV delivery.

Review policy: restrict hoặc disable WebClient service trên workstation không cần WebDAV. Block execution file `.bat` từ network path và temp folder qua AppLocker/WDAC. Monitor Event ID 4688 (Process Creation) cho cmd.exe spawn từ explorer.exe với argument chứa WebDAV UNC path (\\).

Hướng dẫn user chỉ tải Adobe Reader từ `get.adobe.com/reader`, không tìm kiếm rồi click kết quả. Cân nhắc deploy DNS sinkhole cho các domain pattern brand impersonation (acrobat\*, adobe\* không thuộc Adobe). Report domain tới Cloudflare abuse, registrar, và VNCERT nếu phát hiện user VN bị ảnh hưởng.

* * *

## Tài liệu tham khảo

1.  Clandestine (@akaclandestine), tweet ngày 23/08/2026: https://x.com/akaclandestine/status/2091484128113811679
    
2.  CyberSecurityNews, "New Malware-as-a-service Leveraging Adobe-themed Domain" (24/08/2026): https://cybersecuritynews.com/malware-as-a-service-adobe-themed-domain/
    
3.  Blog elhacker.NET, "Nuevo malware como servicio usa dominios de Adobe" (24/08/2026): https://blog.elhacker.net/2026/08/nuevo-malware-como-servicio-usa.html
