Se você usa o Adobe Acrobat Reader — seja para assinar contratos, estudar ou instalar manuais de placas de vídeo recém-compradas — atenção redobrada. Pesquisadores da EXPMON descobriram um zero-day que já está sendo explorado em documentos PDF maliciosos desde dezembro de 2025, sem exigir qualquer ação extra do usuário além de abrir o arquivo.
Como o ataque acontece
Tudo começa com um PDF aparentemente inofensivo, batizado de “Invoice540.pdf”. Conforme levantamento da EXPMON, o arquivo está circulando no serviço VirusTotal pelo menos desde 28 de novembro de 2025. Ele se apresenta como uma fatura comum, técnica clássica de engenharia social que engana até usuários experientes.
Ao ser aberto no Reader, um JavaScript ofuscado roda automaticamente graças a uma vulnerabilidade ainda sem correção. Nesse momento, o código coleta informações detalhadas do sistema — processador, versão do Windows, IP interno, entre outros — e envia tudo para um servidor remoto (169.40.2[.]68:45191). A exploração também faz chamadas a APIs privilegiadas do Acrobat, o que viola a sandbox do software e amplia o potencial de danos.
Por que isso é diferente de outras falhas?
Falhas em PDF não são novidade, mas dois pontos tornam esta ameaça especialmente crítica:
- Longevidade silenciosa – O exploit opera há mais de um ano, o que indica baixa detecção por antivírus tradicionais.
- Arquitetura modular – A amostra identificada é apenas o stage 1; ela coleta dados e aguarda instruções para um possível RCE (execução remota de código), fase que poderia instalar ransomware ou mineradores de cripto.
Quem está na mira?
Segundo o pesquisador de segurança conhecido como Gi7w0rm, algumas iscas estão escritas em russo e citam eventos da indústria de petróleo e gás. Mas nada impede que os atacantes adaptem o truque para o seu escritório, faculdade ou setup gamer.
Impacto prático para usuários de hardware high-end
Empresas que lidam com projetos CAD, edições 4K ou jogatinas competitivas costumam trocar PDFs de notas fiscais, RMA e contratos de patrocínio com frequência. Uma exploit desse tipo pode capturar desde especificações da sua RTX 5090 até chaves de licença de softwares de overclock, comprometendo produtividade e até desempenho em torneios.
Imagem: Internet
O que fazer agora?
1. Atualize imediatamente o Adobe Reader assim que a correção oficial for liberada.
2. Desative a execução automática de JavaScript em PDFs nas preferências do Acrobat.
3. Faça varreduras periódicas com antimalware que ofereça inspeção de scripts.
4. Se você gerencia servidores ou estações com CPUs de última geração, considere aplicar políticas de Application Whitelisting para bloquear PDFs não assinados digitalmente.
Próximos passos da Adobe
No momento em que este texto é publicado, a Adobe ainda não liberou patch oficial. A comunidade de segurança pressiona por uma atualização out-of-band, dado o risco iminente. Enquanto isso, a EXPMON recomenda monitorar logs de rede para conexões suspeitas na porta 45191 e analisar documentos recém-baixados antes de abri-los.
Manter seu ecossistema de trabalho seguro é tão importante quanto escolher o mouse com sensor de última geração ou a placa-mãe compatível com DDR5. Fique atento e proteja seu setup.
Com informações de TecMundo