Apakah PDF Dapat Mengandung Malware?
Sebuah faktur tiba dari pemasok yang Anda kenal. Ini adalah PDF, dan semua orang tahu bahwa PDF hanyalah dokumen — format aman untuk mengonversi berkas ke dalam agar tidak ada yang salah. Kepercayaan inilah yang membuat "invoice.pdf" tetap menjadi salah satu cara paling andal agar seseorang membuka lampiran. Jawaban jujurnya lebih bernuansa daripada sekadar ya atau tidak, dan nuansalah yang membuatnya berguna.
Jawaban Singkat
PDF bukanlah file eksekusi. Membuka PDF tidak menjalankan program seperti mengklik dua kali pada `.exe`. Namun, PDF juga tidak sepenuhnya pasif. Format ini mendukung konten aktif, dan berkas berbahaya umumnya bekerja dengan salah satu dari tiga cara: meyakinkan Anda untuk mengeklik sesuatu, membawa sesuatu yang lain di dalamnya, atau sengaja merusak dirinya sendiri untuk menyerang bug pada aplikasi pembukanya.
Apa Saja Isi Sebenarnya Sebuah PDF
Selain teks dan gambar, spesifikasi ini mengizinkan sejumlah hal yang mengejutkan orang:
- JavaScript. Ya, sungguh. PDF dapat menyematkan skrip, yang digunakan agar formulir pesanan menghitung total kolom atau memvalidasi tanggal sebelum Anda mengirimkannya. Ini adalah fitur sah dengan sejarah yang sepenuhnya sah.
- Tindakan yang berjalan secara otomatis. Sebuah dokumen dapat mendeklarasikan tindakan untuk dijalankan saat dibuka, saat halaman ditampilkan, atau saat kursor mouse memasuki suatu area. Dikombinasikan dengan skrip, itu berarti sebuah berkas dapat melakukan sesuatu bahkan sebelum Anda menyadari interaksi dengannya sama sekali.
- Berkas yang disematkan. PDF dapat membawa lampiran arbitrer di dalamnya — sebuah spreadsheet, arsip, atau program yang dapat dieksekusi. PDF menjadi wadah: tidak berbahaya saat hanya diam di sana, tetapi berbahaya jika pengguna dibujuk untuk mengekstrak dan menjalankannya.
- Tautan dan tindakan peluncuran. Tautan dapat membuka URL. Tindakan peluncuran meminta pembaca untuk membuka aplikasi eksternal. Pembaca modern memblokir atau memberikan peringatan keras pada yang terakhir, tetapi niatnya tetap ada dalam berkas tersebut.
- Formulir yang mengirimkan data. Formulir dapat dikonfigurasi untuk mengirimkan apa yang Anda ketik ke alamat jarak jauh.
Tidak satu pun dari ini adalah peretasan eksotis. Ini adalah fitur terdokumentasi, digunakan setiap hari oleh dokumen bisnis biasa. Itulah yang membuat keberadaannya ambigu daripada bukti kesalahan.
Model risiko yang realistis
Penting untuk memisahkan apa yang secara teoritis mungkin dari apa yang benar-benar terjadi, karena celah di antara keduanya adalah tempat hidupnya nasihat buruk.
- Rekayasa sosial — jauh lebih umum. PDF adalah dokumen yang valid sempurna yang berisi tautan ke halaman login palsu yang meyakinkan, atau instruksi "aktifkan konten untuk melihat faktur". Tidak ada dalam file tersebut yang secara teknis berbahaya. Ini hanyalah kendaraan pengantar kebohongan, dan tidak ada pemindai yang dapat mendeteksi kebohongan dengan andal.
- Kerentanan pembaca — nyata, lebih jarang, dan lebih serius. Parser PDF adalah potongan perangkat lunak besar yang menangani format rumit. File yang sengaja dibuat cacat dapat memicu bug dan, dalam kasus terburuk, menjalankan kode. Inilah yang biasanya dimaksud dengan "sebuah PDF memberi saya virus" — dan inilah mengapa pembaca yang usang adalah liabilitas sebenarnya.
- File pembawa (Carrier files). PDF berisi lampiran yang menyebabkan kerusakan setelah diekstrak dan dijalankan. PDF itu sendiri tidak pernah melakukan hal buruk apa pun.
Perhatikan apa yang tidak ada dalam daftar itu: sebuah PDF yang diam-diam menginfeksi penampil modern, tertambal, dan terisolasi hanya dengan ditampilkan. Itu bukan tidak mungkin, tetapi ini adalah eksploit serius, bukan realitas sehari-hari dari kotak masuk Anda.
Mengapa "jangan buka PDF mencurigakan" adalah saran yang tidak berguna
Banyak orang membuka PDF dari orang asing sebagai bagian dari pekerjaan mereka sehari-hari. Bagian utang usaha menerima faktur dari pengirim yang tidak dikenal. Perekrut membuka CV. Tim dukungan membuka lampiran pelanggan. Memberitahu mereka untuk tidak melakukannya sama dengan melarang mereka bekerja. Pertanyaan berguna bukanlah "haruskah saya buka ini?" tetapi "apa isi file ini, dan apakah itu sesuai dengan klaimnya?" — pertanyaan yang benar-benar dapat Anda jawab.
Cara memeriksa PDF sebelum Anda mempercayainya
Anda dapat memeriksa apa isi dokumen tanpa membukanya di pembaca berfitur lengkap, dan tanpa menyerahkan file yang mungkin berbahaya kepada layanan pihak ketiga:
- Periksa skrip. Buka Deteksi JavaScript dan muat berkas tersebut. Alat ini akan melaporkan apakah dokumen membawa JavaScript yang tertanam.
- Periksa lampiran. Buka Deteksi Berkas Tertanam untuk melihat apakah ada sesuatu yang dikemas di dalam PDF tersebut.
- Bandingkan dengan ekspektasi. Faktur pemasok dengan arsip tertanam dan skrip auto-run bukanlah faktur normal. Namun, formulir interaktif dari akuntan Anda yang berisi JavaScript mungkin memang begitu.
- Eskalasikan, jangan berimprovisasi. Jika ada sesuatu yang seharusnya tidak ada, itu adalah pembicaraan IT — bukan momen "mari kita lihat apa yang terjadi".
Menemukan JavaScript tidak berarti itu berbahaya
Ini penting, karena detektor yang membuat Anda panik lebih buruk daripada tidak ada detektor sama sekali. JavaScript tertanam adalah hal yang normal dalam formulir interaktif: formulir pajak, formulir aplikasi, klaim pengeluaran, apa pun yang menghitung atau memvalidasi saat Anda mengetik. Menemukan skrip memberi tahu Anda bahwa dokumen tersebut interaktif, bukan berarti berbahaya.
Apa yang diberikan sinyal ini adalah konteks untuk dipertimbangkan. Tanyakan apakah konten aktif seharusnya ada dalam dokumen ini dari pengirim ini. Formulir pemerintah dengan skrip: tidak aneh. "Kwitansi" satu halaman dari kurir yang belum pernah Anda gunakan, membawa skrip dan berkas eksekusi tertanam: kombinasi itu menceritakan kisahnya sendiri.
Batasan dari setiap pemeriksaan
Jujur mengenai hal ini lebih berguna daripada menjual alat secara berlebihan:
- Ini bukan antivirus. Laporan deteksi menyusun apa yang terkandung dalam file. Ini tidak menilai niat dan tidak mencocokkan tanda tangan malware yang diketahui.
- Laporan bersih bukanlah bukti keamanan. PDF berbahaya yang paling efektif tidak mengandung skrip maupun lampiran. Mereka berisi tautan dan cerita yang masuk akal. Tidak ada yang bisa dideteksi.
- Ini tidak dapat memberi tahu Anda bahwa sebuah tautan adalah situs phishing. URL adalah URL, apakah itu menunjuk ke bank Anda atau salinan yang meyakinkan.
Pemeriksaan mempersempit ketidakpastian. Ini tidak menghilangkannya, dan alat apa pun yang mengklaim sebaliknya sedang menjual sesuatu.
Kebiasaan praktis yang benar-benar membantu
- Selalu perbarui pembaca Anda. Ini adalah kebiasaan dengan nilai tertinggi di sini. Hampir setiap kisah "eksploit PDF" adalah bug yang sudah ditambal bertemu dengan mesin yang belum diperbaiki.
- Lebih disukai penampil yang terisolasi (sandboxed). Peramban modern merender PDF dalam lingkungan yang sangat dibatasi dengan skrip yang sangat terbatas. Ini adalah margin keamanan yang signifikan dibandingkan pembaca desktop berfitur lengkap dengan setiap fitur diaktifkan.
- Matikan JavaScript di pembaca PDF Anda jika Anda tidak pernah mengisi formulir interaktif. Ini tidak merugikan apa pun dan menghilangkan seluruh kategori risiko.
- Anggap permintaan "aktifkan" sebagai rambu berhenti. Dokumen sah jarang meminta Anda untuk mengesampingkan peringatan keamanan agar dapat membacanya.
- Verifikasi secara terpisah (out of band). Jika faktur terlihat aneh, telepon pemasok menggunakan nomor yang sudah Anda miliki — bukan nomor yang tercetak di dokumen tersebut.
Mengapa memeriksa secara lokal?
Jika Anda mencurigai sebuah file berbahaya, mengunggahnya ke layanan web yang tidak dikenal adalah langkah pertama yang aneh: Anda kini telah memberikan salinan dokumen yang mungkin sensitif — faktur dengan detail perbankan Anda, CV dengan alamat seseorang — kepada pihak ketiga, hanya untuk diberitahu apakah itu berbahaya. Memeriksanya di perangkat Anda sendiri menjaga pertanyaan dan file tetap berada di tempat yang sama. Dalam CyvoDocOps, pemeriksaan jenis ini didukung berjalan secara lokal di peramban Anda dan dokumen tidak diunggah ke server.
Pertanyaan yang sering diajukan
Apakah PDF dapat menginfeksi komputer saya hanya dengan dibuka?
Dengan pembaca yang modern, ditambal (patched), dan terisolasi (sandboxed), hal ini tidak mungkin terjadi tetapi bukan mustahil — itu memerlukan kerentanan yang nyata. Risiko yang realistis adalah tautan yang mengarahkan Anda ke suatu tempat yang meyakinkan, atau lampiran yang membuat Anda yakin untuk diekstrak dan dijalankan.
Apakah JavaScript dalam PDF selalu buruk?
Tidak. Ini adalah fitur standar dari formulir interaktif, digunakan untuk perhitungan dan validasi. Kehadirannya tergantung pada konteks, bukan sebuah vonis.
Apakah mengubah PDF menjadi gambar membuatnya aman?
Merasterisasi dokumen akan membuang skrip, lampiran, dan tindakan, jadi memang menghilangkan konten aktif. Ini juga membuang teks yang dapat dipilih, jadi ini adalah pertukaran nyata — dan itu tidak melindungi Anda jika tujuan file aslinya hanyalah menunjukkan tautan yang meyakinkan.
Apakah alat-alat ini pengganti antivirus?
Tidak. Alat-alat ini melaporkan apa yang secara struktural dikandung oleh sebuah PDF. Mereka tidak mengidentifikasi malware yang diketahui atau menilai niat. Gunakan mereka untuk membantu penilaian Anda, bersama dengan pembaca yang ditambal dan kehati-hatian normal.
Apakah file diunggah untuk diperiksa?
Untuk alat-alat ini, file PDF diperiksa secara lokal di peramban Anda dan tidak dikirim ke server.