CyvoDocOps
Español
Dark

¿Puede un PDF contener malware?

Llega una factura de un proveedor que reconoces. Es un PDF, y todo el mundo sabe que los PDFs son solo documentos, la cosa segura que conviertes archivos en para que no pueda pasar nada. Esa creencia es por la que "factura.pdf" sigue siendo una de las formas más fiables de conseguir que alguien abra un adjunto. La respuesta honesta es más matizada que un sí o un no, y esa sutileza es lo que lo hace útil.

La respuesta corta

Un PDF no es ejecutable. Abrirlo no ejecuta un programa como lo haría hacer doble clic en un .exe. Pero un PDF tampoco está inactivo. El formato admite contenido activo, y un archivo malicioso generalmente funciona de una de tres maneras: te convence de que hagas clic en algo, lleva otra cosa dentro o se desforma deliberadamente para atacar un error en lo que lo abre.

La versión corta: el formato permite más de lo que la gente cree, pero en la práctica la mayoría de los PDF maliciosos no explotan nada ingenioso; simplemente contienen un enlace convincente. Tu juicio es más importante que tu escáner.

Qué puede contener realmente un PDF

Además de texto e imágenes, la especificación permite varias cosas que sorprenden a la gente:

Ninguno de estos son trucos exóticos. Son características documentadas, utilizadas todos los días por documentos comerciales ordinarios. Eso es precisamente lo que hace que su presencia sea ambigua en lugar de condenatoria.

El modelo de riesgo realista

Vale la pena separar lo que es teóricamente posible de lo que realmente sucede, porque el vacío entre ambos es donde vive el mal consejo.

Fíjate en lo que no está en esa lista: un PDF infectando silenciosamente un visor moderno, parcheado y aislado solo por ser mostrado. Eso no es imposible, pero es una explotación grave, no la realidad diaria de tu bandeja de entrada.

Por qué el consejo «no abras PDFs sospechosos» es inútil

Mucha gente abre PDFs de extraños como parte de su trabajo real. Cuentas por pagar recibe facturas de remitentes desconocidos. Los reclutadores abren CVs. Los equipos de soporte abren adjuntos de clientes. Decirles que no lo hagan es decirles que no trabajen. La pregunta útil no es «¿debería abrir esto?», sino «¿qué hay en este archivo y si coincide con lo que dice ser?» — una pregunta que realmente puedes responder.

Cómo inspeccionar un PDF antes de confiar en él

Puedes comprobar qué contiene un documento sin abrirlo en un lector con funciones completas, y sin entregar un archivo posiblemente malicioso a un servicio de terceros:

  1. Comprueba si hay scripts. Abre Detectar JavaScript y carga el archivo. Te informará si el documento contiene JavaScript incrustado.
  2. Comprueba si hay adjuntos. Abre Detectar archivos incrustados para ver si hay algo empaquetado dentro del PDF.
  3. Compáralo con lo esperado. Una factura de proveedor con un archivo comprimido incrustado y un script de ejecución automática no es una factura normal. Un formulario interactivo de tu contable que contiene JavaScript probablemente sí lo sea.
  4. Escala el problema, no improvises. Si hay algo presente que no debería estarlo, eso es una conversación con TI, no un momento de "veamos qué pasa".

Abrir la herramienta Detectar JavaScript

Encontrar JavaScript no significa que sea malicioso

Esto es importante, porque un detector que te hace entrar en pánico es peor que no tener detector. El JavaScript incrustado es normal en los formularios interactivos: formularios fiscales, de solicitud, gastos, cualquier cosa que calcule o valide mientras escribes. Encontrar un script te dice que el documento es interactivo, no que sea hostil.

Lo que la señal te da es contexto para sopesar. Pregúntate si el contenido activo pertenece a este documento de este remitente. Un formulario gubernamental con un script: sin novedad. Una "recibo" de una página de un mensajero que nunca has usado, y que lleva un script y un ejecutable incrustado: esa combinación cuenta su propia historia.

Los límites de cualquier inspección

Ser franco sobre esto es más útil que exagerar las capacidades de las herramientas:

La inspección reduce la incertidumbre. No la elimina, y cualquier herramienta que afirme lo contrario está vendiendo algo.

Hábitos prácticos que sí ayudan

¿Por qué inspeccionar localmente?

Si sospechas que un archivo es malicioso, subirlo a un servicio web desconocido es una primera acción extraña: acabas de entregarle a un tercero una copia de un documento posiblemente sensible —una factura con tus datos bancarios, un CV con la dirección de alguien— solo para saber si es peligroso. Inspeccionarlo en tu propio dispositivo mantiene la pregunta y el archivo en el mismo lugar. En CyvoDocOps, las comprobaciones compatibles de este tipo se ejecutan localmente en tu navegador y el documento no se sube a ningún servidor.

Preguntas frecuentes

¿Puede un PDF infectar mi ordenador solo por abrirlo?

Con un lector moderno, parcheado y aislado, es poco probable, pero no imposible: requeriría una vulnerabilidad real. El riesgo realista es un enlace que te lleve a algún sitio convincente o un adjunto que te convenza de extraer y ejecutar.

¿Que el JavaScript en un PDF siempre sea malo?

No. Es una función estándar de los formularios interactivos, utilizada para cálculos y validaciones. Su presencia es contexto, no un veredicto.

¿Convertir un PDF en imágenes lo hace seguro?

Rasterizar un documento descarta scripts, adjuntos y acciones, por lo que sí elimina contenido activo. También descarta texto seleccionable, así que es un verdadero intercambio —y no te protege si el objetivo del archivo original era simplemente mostrarte un enlace convincente.

¿Son estas herramientas un reemplazo para antivirus?

No. Informan lo que contiene un PDF estructuralmente. No identifican malware conocido ni evalúan la intención. Úsalas para informar tu juicio, junto con un lector parcheado y precaución normal.

¿El archivo se sube para ser revisado?

No. Para estas herramientas, el PDF se inspecciona localmente en tu navegador y no se envía a un servidor.

Guías y herramientas relacionadas