¿Puede un PDF contener malware?
Llega una factura de un proveedor que reconoces. Es un PDF, y todo el mundo sabe que los PDFs son solo documentos, la cosa segura que conviertes archivos en para que no pueda pasar nada. Esa creencia es por la que "factura.pdf" sigue siendo una de las formas más fiables de conseguir que alguien abra un adjunto. La respuesta honesta es más matizada que un sí o un no, y esa sutileza es lo que lo hace útil.
La respuesta corta
Un PDF no es ejecutable. Abrirlo no ejecuta un programa como lo haría hacer doble clic en un .exe. Pero un PDF tampoco está inactivo. El formato admite contenido activo, y un archivo malicioso generalmente funciona de una de tres maneras: te convence de que hagas clic en algo, lleva otra cosa dentro o se desforma deliberadamente para atacar un error en lo que lo abre.
Qué puede contener realmente un PDF
Además de texto e imágenes, la especificación permite varias cosas que sorprenden a la gente:
- JavaScript. Sí, de verdad. Los PDF pueden incrustar scripts, que es cómo los formularios de pedido suman una columna o validan una fecha antes de que lo envíes. Es una característica legítima con una historia completamente legítima.
- Acciones que se ejecutan automáticamente. Un documento puede declarar una acción para ejecutarla cuando se abre, cuando se muestra una página o cuando el ratón entra en una región. Combinado con la programación, eso significa que un archivo puede hacer algo antes de que tú hayas interactuado con él a sabiendas.
- Archivos incrustados. Un PDF puede llevar adjuntos arbitrarios dentro de sí: una hoja de cálculo, un archivo comprimido, un ejecutable. El PDF se convierte en un contenedor: inofensivo mientras está ahí, peligroso si a un usuario lo convencen para que lo extraiga y lo ejecute.
- Enlaces y acciones de lanzamiento. Un enlace puede abrir una URL. Una acción de lanzamiento le pide al lector que abra una aplicación externa. Los lectores modernos bloquean o advierten mucho sobre esto último, pero la intención vive en el archivo.
- Formularios que envían datos. Un formulario puede configurarse para enviar lo que escribes a una dirección remota.
Ninguno de estos son trucos exóticos. Son características documentadas, utilizadas todos los días por documentos comerciales ordinarios. Eso es precisamente lo que hace que su presencia sea ambigua en lugar de condenatoria.
El modelo de riesgo realista
Vale la pena separar lo que es teóricamente posible de lo que realmente sucede, porque el vacío entre ambos es donde vive el mal consejo.
- Ingeniería social: de lejos la más común. El PDF es un documento perfectamente válido que contiene un enlace a una página de inicio de sesión falsa y convincente, o una instrucción como «habilitar contenido para ver la factura». Nada del archivo es técnicamente malicioso. Es un vehículo de entrega para una mentira, y ningún escáner detecta confiablemente una mentira.
- Vulnerabilidades del lector: reales, más raras, más graves. Los analizadores PDF son enormes programas de software que manejan un formato complicado. Un archivo deliberadamente malformado puede activar un error y, en el peor de los casos, ejecutar código. Esto es lo que generalmente significa «un PDF me dio un virus», y por eso un lector desactualizado es la verdadera responsabilidad.
- Archivos portadores. El PDF contiene un adjunto que causa el daño una vez extraído y ejecutado. El propio PDF nunca hace nada indebido.
Fíjate en lo que no está en esa lista: un PDF infectando silenciosamente un visor moderno, parcheado y aislado solo por ser mostrado. Eso no es imposible, pero es una explotación grave, no la realidad diaria de tu bandeja de entrada.
Por qué el consejo «no abras PDFs sospechosos» es inútil
Mucha gente abre PDFs de extraños como parte de su trabajo real. Cuentas por pagar recibe facturas de remitentes desconocidos. Los reclutadores abren CVs. Los equipos de soporte abren adjuntos de clientes. Decirles que no lo hagan es decirles que no trabajen. La pregunta útil no es «¿debería abrir esto?», sino «¿qué hay en este archivo y si coincide con lo que dice ser?» — una pregunta que realmente puedes responder.
Cómo inspeccionar un PDF antes de confiar en él
Puedes comprobar qué contiene un documento sin abrirlo en un lector con funciones completas, y sin entregar un archivo posiblemente malicioso a un servicio de terceros:
- Comprueba si hay scripts. Abre Detectar JavaScript y carga el archivo. Te informará si el documento contiene JavaScript incrustado.
- Comprueba si hay adjuntos. Abre Detectar archivos incrustados para ver si hay algo empaquetado dentro del PDF.
- Compáralo con lo esperado. Una factura de proveedor con un archivo comprimido incrustado y un script de ejecución automática no es una factura normal. Un formulario interactivo de tu contable que contiene JavaScript probablemente sí lo sea.
- Escala el problema, no improvises. Si hay algo presente que no debería estarlo, eso es una conversación con TI, no un momento de "veamos qué pasa".
Abrir la herramienta Detectar JavaScript
Encontrar JavaScript no significa que sea malicioso
Esto es importante, porque un detector que te hace entrar en pánico es peor que no tener detector. El JavaScript incrustado es normal en los formularios interactivos: formularios fiscales, de solicitud, gastos, cualquier cosa que calcule o valide mientras escribes. Encontrar un script te dice que el documento es interactivo, no que sea hostil.
Lo que la señal te da es contexto para sopesar. Pregúntate si el contenido activo pertenece a este documento de este remitente. Un formulario gubernamental con un script: sin novedad. Una "recibo" de una página de un mensajero que nunca has usado, y que lleva un script y un ejecutable incrustado: esa combinación cuenta su propia historia.
Los límites de cualquier inspección
Ser franco sobre esto es más útil que exagerar las capacidades de las herramientas:
- Esto no es un antivirus. Los informes de detección estructuran lo que contiene el archivo. No juzgan la intención ni comparan con firmas conocidas de malware.
- Un informe limpio no es prueba de seguridad. Los PDFs maliciosos más efectivos no contienen scripts ni adjuntos. Contienen un enlace y una historia plausible. Nada que detectar.
- No puede decirte si un enlace es un sitio de phishing. Una URL es una URL, ya sea que apunte a tu banco o a una copia convincente.
La inspección reduce la incertidumbre. No la elimina, y cualquier herramienta que afirme lo contrario está vendiendo algo.
Hábitos prácticos que sí ayudan
- Mantén actualizado tu lector. Este es el hábito de mayor valor aquí. Casi todas las historias sobre «exploits de PDF» son un error parcheado que se encuentra con una máquina sin parches.
- Prefiere un visor aislado. Los navegadores modernos renderizan los PDFs en un entorno muy restringido con capacidades de scripting limitadas. Esto supone un margen de seguridad significativo comparado con un lector de escritorio completo y con todas las funciones activadas.
- Desactiva JavaScript en tu lector de PDF si nunca vas a rellenar formularios interactivos. No te cuesta nada y elimina una categoría entera de riesgo.
- Trata las solicitudes de «habilitar» como una señal de stop. Los documentos legítimos rara vez necesitan que anules una advertencia de seguridad para poder leerlos.
- Verifica por otro canal. Si una factura parece extraña, llama al proveedor usando un número que ya tuvieras — no el impreso en el documento.
¿Por qué inspeccionar localmente?
Si sospechas que un archivo es malicioso, subirlo a un servicio web desconocido es una primera acción extraña: acabas de entregarle a un tercero una copia de un documento posiblemente sensible —una factura con tus datos bancarios, un CV con la dirección de alguien— solo para saber si es peligroso. Inspeccionarlo en tu propio dispositivo mantiene la pregunta y el archivo en el mismo lugar. En CyvoDocOps, las comprobaciones compatibles de este tipo se ejecutan localmente en tu navegador y el documento no se sube a ningún servidor.
Preguntas frecuentes
¿Puede un PDF infectar mi ordenador solo por abrirlo?
Con un lector moderno, parcheado y aislado, es poco probable, pero no imposible: requeriría una vulnerabilidad real. El riesgo realista es un enlace que te lleve a algún sitio convincente o un adjunto que te convenza de extraer y ejecutar.
¿Que el JavaScript en un PDF siempre sea malo?
No. Es una función estándar de los formularios interactivos, utilizada para cálculos y validaciones. Su presencia es contexto, no un veredicto.
¿Convertir un PDF en imágenes lo hace seguro?
Rasterizar un documento descarta scripts, adjuntos y acciones, por lo que sí elimina contenido activo. También descarta texto seleccionable, así que es un verdadero intercambio —y no te protege si el objetivo del archivo original era simplemente mostrarte un enlace convincente.
¿Son estas herramientas un reemplazo para antivirus?
No. Informan lo que contiene un PDF estructuralmente. No identifican malware conocido ni evalúan la intención. Úsalas para informar tu juicio, junto con un lector parcheado y precaución normal.
¿El archivo se sube para ser revisado?
No. Para estas herramientas, el PDF se inspecciona localmente en tu navegador y no se envía a un servidor.