Как отличить настоящий PDF от поддельного и не открыть вредоносный файл

Поддельный PDF — это файл, который маскируется под легитимный документ: счёт от поставщика, резюме кандидата, уведомление из банка, договор или акт сверки. Внешне он выглядит обычно, но внутри может содержать фишинговую ссылку, скрипт, эксплойт уязвимости просмотрщика или просто ложную информацию, рассчитанную на то, что вы поверите содержимому без проверки. Главный принцип проверки простой: подлинность PDF определяется не тем, как файл выглядит, а тем, откуда он пришёл, что у него внутри и подтверждена ли его целостность электронной подписью или независимым источником. Разберём, как это проверить на практике — от быстрого визуального осмотра до проверки цифровой подписи.

Два разных вида подделки: вредоносный файл и фальшивый документ

Прежде чем переходить к проверке, важно понимать, с чем именно вы имеете дело. «Поддельный PDF» — это на самом деле два разных сценария, и проверяются они по-разному.

Вредоносный PDF — файл, задача которого нанести ущерб технически. Внутри может быть встроенный скрипт, ссылка на фишинговый сайт, попытка запустить внешнюю программу через уязвимость просмотрщика или скрытая загрузка файла. Такие документы чаще всего приходят в массовых рассылках под видом счетов, квитанций, судебных повесток и уведомлений от «известных» организаций.

Фальшивый документ — технически безобидный файл, содержание которого ложно: поддельный счёт с реквизитами мошенника, изменённая сумма в договоре, подделанный диплом, выписка или справка. Здесь угроза не в коде, а в доверии к содержимому. Классический пример — компрометация почты поставщика: злоумышленник присылает «обновлённые банковские реквизиты» в аккуратном PDF, и компания платит по неверному счёту.

Проверка подлинности включает оба аспекта: сначала убедитесь, что файл безопасен технически, затем — что его содержание соответствует действительности.

Быстрая проверка до открытия файла

Ещё до того, как вы дважды кликнули по файлу, можно заметить тревожные признаки. Осмотр на этом этапе занимает меньше минуты и отсекает значительную часть угроз.

  • Источник. Ожидаете ли вы этот документ? Совпадает ли адрес отправителя с официальным доменом организации? Мошенники используют похожие домены: замена одной буквы, добавление дефиса, другой домен верхнего уровня. Проверяйте адрес целиком, а не только отображаемое имя.
  • Контекст письма. Требование срочно открыть и оплатить, угрозы блокировки счёта, неожиданные «повторные отправки» документов — типичное давление, рассчитанное на то, чтобы вы действовали не раздумывая.
  • Имя файла. Двойные расширения вроде «счёт.pdf.exe», обилие символов, случайные наборы букв, несоответствие имени содержанию письма — повод насторожиться. Включите отображение расширений файлов в системе, чтобы видеть полное имя.
  • Размер. Обычный текстовый PDF на одну-две страницы весит десятки-сотни килобайт. Многостраничный скан может весить и десятки мегабайт, но если «короткий счёт» весит аномально много или, наоборот, подозрительно мало, это повод проверить файл отдельно.

Если хотя бы два признака вызывают сомнение, открывать файл в обычном просмотрщике на рабочем компьютере не стоит — сначала пройдите техническую проверку, описанную ниже.

Проверка после открытия: что смотреть внутри документа

Если файл открыт и выглядит нормально, это ещё не значит, что он безопасен. Вредоносные элементы часто скрыты, а фальшивые документы имитируют оформление известных организаций с разной степенью убедительности.

Ссылки внутри документа

Наведите курсор на ссылку в PDF и посмотрите всплывающую подсказку с реальным адресом. Распространённый приём — текст «www.vashbank.ru», который ведёт на совершенно другой домен. Также опасны ссылки с редкими доменными зонами, сокращённые адреса, адреса с символами, похожими на латинские буквы (кириллическая «а» вместо латинской визуально не отличима). Если документ просит перейти по ссылке и ввести данные карты, логин или пароль — почти наверняка это фишинг: банки и государственные службы не запрашивают пароли через PDF.

Вложения и скрипты

PDF технически может содержать вложенные файлы и JavaScript. Нормальный деловой документ этого не требует. Если при открытии просмотрщик сообщает о попытке выполнить скрипт, запустить внешнее приложение или сохранить вложение — закрывайте файл. В настройках большинства просмотрщиков (Adobe Acrobat Reader, встроенные просмотрщики браузеров) выполнение JavaScript и открытие вложений по умолчанию стоит отключить — проверьте, что так и есть.

Признаки фальшивого содержания

Поддельные документы выдают мелочи, на которые в спешке не обращают внимания:

  • реквизиты компании не совпадают с теми, что указаны на её официальном сайте или в ранее подписанных документах;
  • номер счёта, ИНН или другие идентификаторы отличаются от привычных на одну-две цифры;
  • логотип размытый, растянутый или «плавающий» — часто его берут с сайта в низком разрешении;
  • шрифты и отступы «пляшут», текст выглядит как собранный в текстовом редакторе, а не в бухгалтерской системе;
  • в документе нет исходящих номеров, подписей, печатей там, где они обычно есть;
  • даты и суммы противоречат вашей переписке или внутренним данным.

Самая надёжная проверка содержания — независимая: перезвоните организации по телефону с её официального сайта (не по номеру из письма) и спросите, направляли ли они документ. В случае со счётом поставщика сверьте реквизиты с договором, а не с самим письмом.

Проверка цифровой подписи и целостности файла

Самый строгий способ подтвердить подлинность PDF — электронная подпись. Подписанный документ содержит криптографический сертификат: он подтверждает, кто подписал файл и что после подписания содержимое не менялось. Если кто-то alters хотя бы один символ, подпись перестаёт быть действительной.

Как проверить подпись в Adobe Acrobat Reader: откройте панель подписей (значок в левой панели или раздел «Подписи»), программа покажет, действительна ли подпись, от кого сертификат и покрывает ли она весь документ. Валидная подпись означает, что файл дошёл до вас без изменений от указанного подписанта — при условии, что сертификат выпущен доверенным удостоверяющим центром.

Важные оговорки. Отсутствие подписи не означает подделку — большинство обычных документов никто не подписывает. А «подпись действительна» означает лишь целостность файла, но не честность подписанта: злоумышленник может подписать фальшивый документ собственным сертификатом. Поэтому смотрите, чей именно сертификат и выпущен ли он признанным удостоверяющим центром, а не самим отправителем.

Если документ должен был быть подписан (например, по внутреннему регламенту компании), а пришёл без подписи — это само по себе повод для проверки.

Технические способы проверки подозрительного файла

Когда сомнения остаются, файл можно проверить инструментами, не открывая его в основном просмотрщике.

  1. Откройте файл в браузере. Перетащите PDF в окно Chrome, Firefox или Edge. Браузерные просмотрщики не выполняют JavaScript и не открывают вложения из PDF, поэтому даже вредоносный файл в них безопаснее. Если документ нормально отображается в браузере, скорее всего, он не содержит активных элементов.
  2. Проверьте файл на сервисе анализа. Существуют онлайн-сервисы (например, VirusTotal), которые сканируют файл десятками антивирусных движков и показывают, есть ли в нём скрипты, вложения и известные угрозы. Загружайте туда только те файлы, которые не содержат конфиденциальной информации — они попадают в общедоступную базу образцов.
  3. Просмотрите содержимое текстом. Технически подкованный пользователь может открыть PDF в текстовом редакторе или через утилиты вроде pdfid и поисковать строки «/JavaScript», «/OpenAction», «/Launch», «/EmbeddedFile» — их наличие указывает на активные элементы, которых в обычном документе быть не должно.
  4. Используйте антивирус. Перед открытием файла из сомнительного источника проверьте его локальным антивирусом. Это не панацея — новые вредоносы могут не распознаваться, — но базовый фильтр.

Для сравнения: как ведут себя разные способы открытия с точки зрения безопасности.

Способ открытия Выполняет скрипты PDF Открывает вложения Риск при вредоносном файле
Полнофункциональный просмотрщик (Acrobat и аналоги) Да, если не отключено в настройках Да Наибольший
Просмотрщик в браузере Нет Нет Низкий
Онлайн-анализатор / песочница Файл анализируется, а не используется Нет Минимальный, но файл покидает вашу среду

Типичные ошибки при работе с PDF-документами

  • Доверять внешнему виду. Логотип, фирменные цвета и корректная вёрстка ничего не стоят злоумышленнику. Оформление — самый слабый критерий подлинности.
  • Проверять реквизиты по данным из самого письма. Телефон и сайт, указанные в подозрительном документе, могут вести к мошенникам. Сверяйтесь только с независимыми источниками: официальным сайтом, договором, ранее известными контактами.
  • Игнорировать «мелкие» расхождения. Изменённая одна буква в домене отправителя или одна цифра в номере счёта — и есть весь замысел атаки. Мошенники рассчитывают, что глаз «дочитывает» знакомое.
  • Открывать вложения на рабочем компьютере из любопытства. Если файл подозрителен, проверяйте его на изолированной машине или в песочнице, а не там, где хранятся рабочие документы и доступ к корпоративным системам.
  • Считать, что PDF «безопаснее» Office-файлов. Формат PDF поддерживает скрипты и вложения, а просмотрщики периодически получают исправления уязвимостей. Актуальная версия программы — часть защиты.

Сценарии: что делать в конкретных ситуациях

Пришёл счёт от постоянного поставщика с новыми реквизитами. Не платите по нему до подтверждения. Позвоните поставщику по номеру из договора или с официального сайта и уточните, менялись ли реквизиты. Компрометация почты с подменой реквизитов — один из самых дорогих видов мошенничества для бизнеса, и единственная надёжная защита — подтверждение по независимому каналу.

Пришло «уведомление из банка» с просьбой перейти по ссылке. Не переходите. Откройте приложение или сайт банка самостоятельно, набрав адрес вручную. Если уведомление настоящее, информация будет и там.

Кандидат прислал резюме или работодатель — тестовое задание в PDF. Откройте файл в браузере, а не в полнофункциональном просмотрщике. Массовые рассылки «резюме» с вредоносными вложениями — распространённый вектор атак на HR-отделы.

Документ пришёл с электронной подписью. Проверьте сертификат: чей он, действителен ли, покрывает ли весь документ. Если подписант — известная организация и сертификат от доверенного центра, файл можно считать подлинным по содержимому на момент подписания.

Файл уже открыт, и просмотрщик повёл себя странно (запросил запуск программы, начал загрузку). Отключите сеть, не вводите никаких данных, запустите полную проверку антивирусом и сообщите в IT-отдел, если это рабочий компьютер.

Как выстроить привычку проверки

Полезно закрепить простой порядок действий, который не требует специальных знаний и занимает пару минут:

  1. Оцените источник и контекст: ожидали ли вы файл и совпадает ли отправитель с официальным.
  2. Проверьте имя и размер файла до открытия.
  3. Откройте документ в браузере, а не в основном просмотрщике, если источник не полностью надёжен.
  4. Проверьте ссылки внутри: куда они ведут на самом деле.
  5. Сверьте ключевые данные (реквизиты, суммы, номера) с независимым источником — договором, сайтом организации, звонком по официальному номеру.
  6. Если документ должен быть подписан — проверьте электронную подпись и сертификат.
  7. При любых сомнениях — прогоните файл через онлайн-анализатор и уточните у отправителя по независимому каналу.

Для компаний имеет смысл закрепить эти правила регламентом: запрет менять реквизиты контрагентов без подтверждения голосом по известному номеру, требование проверять подписи на юридически значимых документах, отключение JavaScript в просмотрщиках PDF на рабочих машинах и обучение сотрудников на примерах реальных фишинговых писем.

Что запомнить

Подлинность PDF нельзя определить «на глаз». Внешний вид — самый обманчивый критерий, потому что он имитируется проще всего. Опирайтесь на три вещи: происхождение файла (проверенный отправитель и ожидаемый контекст), содержимое (сверка реквизитов и данных с независимыми источниками, отсутствие ссылок-ловушек и активных элементов) и криптографическое подтверждение (электронная подпись от доверенного сертификата, когда она предусмотрена). Если документ неожиданный, требует срочных действий или просит данные — считайте его подозрительным, пока не проверите. Пара минут на звонок или сверку реквизитов обходится несравнимо дешевле, чем последствия перевода денег мошенникам или заражения корпоративной сети.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При работе с юридически значимыми документами и в случаях, когда цена ошибки высока, привлекайте профильных специалистов и проверяйте актуальные требования и инструменты на дату обращения.

PEFile.ru