PDF-файл сам по себе не исполняется как программа, но это не делает его безопасным. Внутри документа могут находиться скрипты JavaScript, ссылки на фишинговые страницы, встроенные исполняемые вложения и эксплойты, использующие уязвимости программы для чтения PDF. Поэтому главный принцип простой: пока файл не проверен, не открывайте его в основной программе для чтения, особенно если он пришёл от незнакомого отправителя или неожиданно от знакомого.
В этой статье разобрано, чем именно опасен PDF, как распознать подозрительный файл ещё до проверки, какие инструменты использовать и в каком порядке действовать, чтобы свести риск к минимуму.
- Чем именно опасен PDF-файл
- Признаки подозрительного PDF ещё до проверки
- Порядок проверки: пошаговый алгоритм
- Онлайн-проверка через мультиантивирусные сервисы
- Что искать внутри PDF: скрипты, ссылки и вложения
- Безопасное открытие, если файл всё-таки нужен
- Сравнение способов проверки
- Типичные ошибки при проверке PDF
- Сценарии: что делать в конкретной ситуации
- Файл пришёл от банка, налоговой или госуслуг
- Документ отправил знакомый, но выглядит странно
- Файл нужен для работы прямо сейчас
- Файл уже открыт, и что-то пошло не так
- Как снизить риск заранее
- Частые вопросы
- Может ли PDF содержать вирус, если антивирус его не нашёл?
- Безопасно ли просто открыть PDF для просмотра?
- Можно ли проверить PDF на телефоне?
- Что делать, если внутри PDF найден скрипт?
- Помогает ли переименование файла или смена расширения?
- Что запомнить и что делать дальше
Чем именно опасен PDF-файл
Опасность PDF часто недооценивают, потому что файл выглядит как «просто документ». На деле формат PDF технически сложен и поддерживает активное содержимое:
- JavaScript внутри документа — скрипты могут выполняться при открытии файла и использоваться для запуска эксплойтов против уязвимостей в программе-просмотрщике.
- Встроенные вложения — внутри PDF может быть спрятан исполняемый файл: установщик, скрипт, архив с вредоносной программой.
- Фишинговые ссылки — документ имитирует письмо банка, налоговой службы, сервиса доставки или кадровой службы и ведёт на поддельную страницу ввода логина, пароля или платёжных данных.
- Эксплойты уязвимостей просмотрщика — специально сформированный файл вызывает сбой в программе для чтения PDF и запускает вредоносный код. Это самый опасный сценарий, так как срабатывание не требует от пользователя никаких действий, кроме открытия файла.
- Социальная инженерия — файл просит «включить содержимое», «разблокировать документ», ввести пароль, якобы выданный отправителем.
Отсюда практический вывод: даже если антивирус не нашёл в файле известный образец вредоносной программы, это не гарантия безопасности. Файл может содержать фишинговую ссылку или эксплойт, который ещё не внесён в базы.
Признаки подозрительного PDF ещё до проверки
Часть угроз видна невооружённым глазом. Насторожиться стоит, если:
- файл пришёл неожиданно, даже от знакомого адресата (его почта могла быть взломана);
- тема письма создаёт срочность: «штраф», «блокировка счёта», «ваша посылка задержана», «увольнение», «счёт на оплату»;
- отправитель — организация, которая обычно не рассылает документы в PDF без предупреждения;
- имя файла содержит двойное расширение, например «договор.pdf.exe», или необычные символы;
- размер файла не соответствует содержанию — «одностраничный счёт» весит десятки мегабайт;
- файл заархивирован с паролем, а пароль сообщают в том же письме — так вредоносные вложения часто обходят почтовые фильтры;
- текст письма написан с ошибками, содержит странные формулировки или общий, безличный стиль.
Ни один из признаков по отдельности не доказывает заражение, но их совокупность — веский повод отложить открытие и проверить файл.
Порядок проверки: пошаговый алгоритм
Логика проверки — от простого и безопасного к более глубокому. Действуйте в такой последовательности:
- Не открывайте файл двойным щелчком. Убедитесь, что программа для чтения PDF по умолчанию не запустит документ автоматически.
- Просмотрите метаданные и свойства файла без открытия содержимого: имя, размер, дату, источник. Это безопасно и иногда сразу проясняет картину.
- Проверьте файл онлайн-сканером по нескольким антивирусным движкам одновременно. Это самый быстрый способ выявить известные угрозы.
- Проанализируйте внутренности файла в песочнице или через сервисы статического анализа: какие ссылки содержит документ, есть ли скрипты и вложения.
- Откройте файл только в изолированной среде, если он всё ещё нужен: в виртуальной машине, на отдельном устройстве без доступа к важным данным или в онлайн-просмотрщике, который не исполняет активное содержимое.
- Проверьте устройство после открытия, если файл всё-таки был запущен в основной системе: полное сканирование антивирусом, контроль подозрительной сетевой активности и незнакомых процессов.
Если файл нужен только для чтения текста, часто достаточно шагов 2–4. Если документ критически важен (например, договор от контрагента), не пропускайте шаг 5.
Онлайн-проверка через мультиантивирусные сервисы
Наиболее практичный первый шаг — загрузить файл в сервис, который проверяет документ сразу десятками антивирусных движков. Один антивирус может пропустить угрозу, а совпадение хотя бы одного-двух детектов — уже серьёзный сигнал.
Что важно понимать при таком способе:
- Файл загружается на сторонний сервер. Если документ содержит конфиденциальные данные (персональные сведения, коммерческую тайну), онлайн-проверка может нарушить политику конфиденциальности. Для таких файлов используйте локальные инструменты.
- Отсутствие детектов не равно безопасности. Новые и целевые угрозы, а также чисто фишинговые документы могут не определяться ни одним движком.
- Проверяйте и ссылки. Некоторые сервисы дополнительно показывают URL-адреса внутри документа — их можно отдельно проверить в сервисах репутации ссылок.
Среди известных сервисов такого типа — VirusTotal, а также песочницы вроде ANY.RUN и Hybrid Analysis, где файл не просто сканируется, а запускается в изолированной среде с фиксацией поведения. Названия и доступность сервисов меняются, поэтому на момент чтения стоит убедиться, что выбранный ресурс работает и поддерживает загрузку файлов без регистрации.
Что искать внутри PDF: скрипты, ссылки и вложения
Статический анализ отвечает на вопрос, что «зашито» в документ. Полезно знать, какие элементы формата указывают на риск:
- Объекты /JavaScript и /JS — наличие JavaScript в документе. Для обычного счёта, договора или презентации скрипты не нужны: их присутствие — красный флаг.
- Действия /OpenAction и /AA — код, который выполняется автоматически при открытии файла или при определённых действиях пользователя. Именно так запускаются эксплойты.
- Встроенные файлы /EmbeddedFile — вложения внутри PDF, в том числе исполняемые.
- Аннотации /Launch — возможность запустить внешнюю программу из документа.
- URI-ссылки — адреса, на которые ведёт документ. Их стоит проверить: домен, похожий на официальный с заменой букв, — признак фишинга.
Посмотреть эти объекты можно несколькими способами:
- Инструменты командной строки — утилиты вроде pdfid и peepdf (для Windows, Linux, macOS) показывают наличие опасных объектов и позволяют разобрать структуру документа. Требуют базового навыка работы с консолью.
- Текстовый редактор — простейший вариант: открыть PDF в редакторе, который корректно работает с бинарными данными, и поиском найти строки «/JavaScript», «/OpenAction», «/EmbeddedFile», «/Launch», «/URI». Метод грубый, но быстрый и не требует установки специализированного ПО.
- Онлайн-анализаторы структуры PDF — сервисы, которые разбирают документ и показывают объекты в читаемом виде. Удобны, но имеют те же ограничения по конфиденциальности, что и любые онлайн-загрузки.
Интерпретация результатов: наличие /URI само по себе нормально для документов со ссылками, но адреса нужно просмотреть. А вот сочетание /JavaScript + /OpenAction в файле, который якобы является простым документом, — почти всегда повод отказаться от открытия в обычной программе.
Безопасное открытие, если файл всё-таки нужен
Когда документ важен, а проверка не дала однозначного ответа, открывайте его так, чтобы возможный вред не достиг основной системы и данных:
- Виртуальная машина — изолированный компьютер внутри вашего. После работы с файлом состояние виртуальной машины можно откатить к снимку, сделанному до открытия. Это самый надёжный домашний вариант.
- Онлайн-просмотрщики без исполнения скриптов — загрузка файла в облачный просмотрщик (например, встроенные средства почтовых сервисов или облачных хранилищ) обычно показывает текст и картинки без выполнения JavaScript. Учитывайте конфиденциальность: файл уходит на сервер.
- Отдельное устройство — старый компьютер или телефон, не привязанный к рабочим аккаунтам и платёжным данным.
- Отключение JavaScript и запрет запуска вложений в настройках программы для чтения PDF. Это снижает, но не устраняет риск эксплойтов: уязвимость может срабатывать на этапе обработки самого файла.
Чего делать не стоит: открывать файл «на минутку» в основной системе, рассчитывая, что «ничего не произойдёт». Эксплойт срабатывает мгновенно, и к моменту появления видимых симптомов вредоносный код уже выполнен.
Сравнение способов проверки
| Способ | Что выявляет | Плюсы | Ограничения |
|---|---|---|---|
| Онлайн-сканер с несколькими движками | Известные образцы вредоносного ПО | Быстро, бесплатно, не требует установки | Файл уходит на сторонний сервер; новые угрозы может пропустить |
| Песочница с анализом поведения | Реальные действия файла при запуске | Показывает поведение, а не только сигнатуры | Сложнее в использовании, часто нужна регистрация |
| Статический разбор структуры (pdfid, peepdf, текстовый поиск) | Скрипты, авто-действия, вложения, ссылки | Файл не покидает компьютер, видно активное содержимое | Требует навыков; не показывает эксплуатацию уязвимостей |
| Локальный антивирус | Известные угрозы, файлы после распаковки | Конфиденциально, проверяет и систему целиком | Один движок, зависит от свежести баз |
| Виртуальная машина | Не выявляет, а изолирует последствия | Максимальная защита при открытии | Нужны ресурсы и базовые навыки работы с ВМ |
На практике эти способы дополняют друг друга: онлайн-сканер и разбор структуры закрывают большинство сценариев, а виртуальная машина нужна для действительно важных или сомнительных документов.
Типичные ошибки при проверке PDF
- Полагаться на один антивирус. Базы разных продуктов обновляются с разной скоростью, и «чисто» по одному движку ничего не значит.
- Считать проверку достаточной и открывать файл без осторожности. Сканер не защищает от эксплойта, использующего уязвимость просмотрщика, — он лишь может её заметить, если образец известен.
- Игнорировать ссылки в документе. Даже безобидный на вид PDF может вести на поддельную страницу входа. Наводите курсор на ссылку и смотрите реальный адрес до перехода.
- Отключать защиту «ради проверки». Открытие файла с временно выключенным антивирусом или с правами администратора — прямой путь к заражению.
- Забывать про источник. Проверка файла не отменяет проверки отправителя: свяжитесь с ним по независимому каналу и уточните, действительно ли он отправлял документ.
- Откладывать обновление программы для чтения PDF. Значительная часть атак на PDF эксплуатирует давно закрытые уязвимости, патчи для которых выпущены давно.
Сценарии: что делать в конкретной ситуации
Файл пришёл от банка, налоговой или госуслуг
Не открывайте вложение. Такие организации в массовых рассылках обычно не присылают персональные документы вложениями с требованием срочно что-то открыть. Зайдите в личный кабинет напрямую, набрав адрес самостоятельно, и проверьте информацию там.
Документ отправил знакомый, но выглядит странно
Напишите или позвоните отправителю по другому каналу и уточните, отправлял ли он файл. Взломанные почтовые ящики — один из самых распространённых каналов распространения вредоносных PDF.
Файл нужен для работы прямо сейчас
Прогоните его через онлайн-сканер и разбор структуры. Если опасных объектов нет, откройте документ в просмотрщике с отключённым JavaScript, не вводя нигде пароли и не переходя по ссылкам из документа. При малейших сомнениях — виртуальная машина.
Файл уже открыт, и что-то пошло не так
Отключите устройство от сети, запустите полное сканирование антивирусом с обновлёнными базами, проверьте незнакомые программы в автозагрузке. Если с устройства выполнялись платежи или вводились пароли — смените их с другого, заведомо чистого устройства и обратитесь в поддержку банка. При признаках шифровальщика (файлы переименованы, недоступны, появились требования выкупа) не пытайтесь «почистить» систему самостоятельно — обратитесь к специалистам по реагированию на инциденты.
Как снизить риск заранее
- Держите программу для чтения PDF и операционную систему обновлёнными — это закрывает большинство известных эксплойтов.
- Отключите выполнение JavaScript в настройках просмотрщика, если вам не нужны интерактивные формы.
- Настройте запрет открытия вложений из почты напрямую: сначала сохранение, потом проверка, потом открытие.
- Используйте учётную запись без прав администратора для повседневной работы — это ограничивает ущерб от сработавшего эксплойта.
- Регулярно делайте резервные копии важных данных на отдельный носитель — это единственная надёжная защита от шифровальщиков.
Частые вопросы
Может ли PDF содержать вирус, если антивирус его не нашёл?
Да. Антивирус распознаёт известные образцы по сигнатурам. Целевая атака, новый эксплойт или документ, рассчитанный только на фишинг, могут не определяться. Отсутствие детектов снижает вероятность угрозы, но не обнуляет её.
Безопасно ли просто открыть PDF для просмотра?
В большинстве случаев — да, особенно в обновлённой программе с отключённым JavaScript. Но именно открытие файла в уязвимом просмотрщике — основной вектор атак через PDF, поэтому при реальных сомнениях используйте изоляцию.
Можно ли проверить PDF на телефоне?
Частично: онлайн-сканеры работают с любого устройства, а мобильные просмотрщики обычно не исполняют JavaScript из документов. Однако полноценный статический анализ и песочница удобнее на компьютере.
Что делать, если внутри PDF найден скрипт?
Если документ — обычный текст, счёт или договор, скрипт ему не нужен. Такой файл разумнее не открывать в основной системе: либо запросить у отправителя «чистую» версию, либо работать с ним только в изолированной среде.
Помогает ли переименование файла или смена расширения?
Нет. Содержимое файла при этом не меняется, а угроза остаётся. Более того, двойные расширения вроде «.pdf.exe» — сам по себе признак вредоносного файла.
Что запомнить и что делать дальше
Главный принцип: подозрительный PDF — это не «файл, который нельзя открывать вообще», а файл, который открывают только после проверки и в правильной обстановке. Сильнее всего на риск влияют три фактора: источник документа, наличие в нём активного содержимого (скрипты, авто-действия, вложения) и актуальность вашей программы для чтения PDF.
Конкретный следующий шаг: заведите для себя простой ритуал — любой неожиданный PDF сначала проходит онлайн-сканер и быстрый поиск строк «/JavaScript», «/OpenAction», «/EmbeddedFile» в содержимом, а сомнительные документы открываются только в виртуальной машине или облачном просмотрщике. Пара минут такой проверки стоит несоизмеримо дешевле последствий одного сработавшего эксплойта.
Материал носит информационный характер и не заменяет профессиональную помощь. При подозрении на реальную атаку, компрометацию данных или шифровальщик обратитесь к специалистам по информационной безопасности и в поддержку затронутых сервисов.
