CyvoDocOps
Português
Dark

Um PDF pode conter malware?

Uma fatura chega de um fornecedor que você reconhece. É um PDF, e todo mundo sabe que PDFs são apenas documentos — a coisa segura que você converte arquivos em para que nada dê errado. Essa crença é o motivo pelo qual "fatura.pdf" continua sendo uma das maneiras mais confiáveis de fazer alguém abrir um anexo. A resposta honesta é mais sutil do que sim ou não, e essa sutileza é o que o torna útil.

A resposta curta

Um PDF não é um executável. Abrir um não executa um programa como dar dois cliques em um .exe. Mas um PDF também não é inerte. O formato suporta conteúdo ativo, e um arquivo malicioso geralmente funciona de uma das três maneiras: convence você a clicar em algo, carrega outra coisa dentro dele ou se desforma deliberadamente para atacar um bug no que quer que o abra.

A versão curta: o formato permite mais do que as pessoas assumem, mas na prática a maioria dos PDFs maliciosos não explora nada inteligente — eles apenas contêm um link convincente. Seu julgamento importa mais do que seu scanner.

O que um PDF pode realmente conter

Além de texto e imagens, a especificação permite várias coisas que surpreendem as pessoas:

Nenhum desses é um hack exótico. São recursos documentados, usados diariamente por documentos comerciais comuns. É precisamente isso que torna a presença deles ambígua em vez de condenatória.

O modelo de risco realista

Vale a pena separar o que é teoricamente possível do que realmente acontece, porque a lacuna entre eles é onde mora o mau conselho.

Note o que não está nesta lista: um PDF infectando silenciosamente um visualizador moderno, corrigido e em sandbox apenas por ser exibido. Isso não é impossível, mas é uma falha grave, não a realidade diária da sua caixa de entrada.

Por que "não abrir PDFs suspeitos" é um conselho inútil

Muitas pessoas abrem PDFs de estranhos como parte do trabalho delas. O contas a pagar recebe faturas de remetentes desconhecidos. Recrutadores abrem currículos. Equipes de suporte abrem anexos de clientes. Dizer que elas não devem fazer isso é dizer que elas não podem trabalhar. A pergunta útil não é "devo abrir isto?" mas sim "o que há neste arquivo e se corresponde ao que afirma ser?" — uma pergunta que você pode realmente responder.

Como inspecionar um PDF antes de confiar nele

Você pode verificar o que um documento contém sem abri-lo em um leitor completo e sem entregar um arquivo possivelmente malicioso a um serviço de terceiros:

  1. Verifique scripts. Abra o Detectar JavaScript e carregue o arquivo. Ele relatará se o documento contém JavaScript embutido.
  2. Verifique anexos. Abra Detectar Arquivos Embutidos para ver se há algo empacotado dentro do PDF.
  3. Compare com as expectativas. Uma fatura de fornecedor com um arquivo compactado embutido e um script de execução automática não é uma fatura normal. Um formulário interativo do seu contador contendo JavaScript provavelmente é.
  4. Escalone, não improvise. Se algo estiver presente que não deveria estar, isso é uma conversa de TI — não um momento de "vamos ver o que acontece".

Abrir a ferramenta Detectar JavaScript

Encontrar JavaScript não significa que ele é malicioso

Isso é importante, porque um detector que faz você entrar em pânico é pior do que nenhum detector. O JavaScript embutido é normal em formulários interativos: formulários fiscais, formulários de inscrição, pedidos de despesas, qualquer coisa que calcule ou valide enquanto você digita. Encontrar um script informa que o documento é interativo, não que ele seja hostil.

O sinal que você recebe é contexto para ponderar. Pergunte se o conteúdo ativo pertence a este documento e vem de este remetente. Um formulário governamental com um script: nada incomum. Uma "recibo" de uma página de um serviço de correio que você nunca usou, carregando um script e um executável embutido: essa combinação conta sua própria história.

Os limites de qualquer inspeção

Ser direto sobre isso é mais útil do que exagerar as capacidades das ferramentas:

A inspeção diminui a incerteza. Ela não a elimina, e qualquer ferramenta que alegue o contrário está vendendo algo.

Hábitos práticos que realmente ajudam

Por que inspecionar localmente?

Se você suspeita que um arquivo é malicioso, fazer o upload dele para um serviço web desconhecido é uma primeira atitude estranha: você acabou de dar uma cópia de um documento possivelmente sensível — uma fatura com seus dados bancários, um currículo com o endereço de alguém — a terceiros, apenas para saber se ele é perigoso. Inspecioná-lo no seu próprio dispositivo mantém a questão e o arquivo no mesmo lugar. Em CyvoDocOps, verificações suportadas desse tipo rodam localmente no seu navegador e o documento não é enviado para um servidor.

Perguntas frequentes

Um PDF pode infectar meu computador apenas por ser aberto?

Com um leitor moderno, corrigido e em sandbox, isso é improvável, mas não impossível — requer uma vulnerabilidade genuína. O risco realista é um link que o leva a algum lugar convincente ou um anexo que você se sente persuadido a extrair e executar.

O JavaScript em um PDF é sempre ruim?

Não. É um recurso padrão de formulários interativos, usado para cálculo e validação. Sua presença é contexto, não um veredito.

Converter um PDF em imagens o torna seguro?

Rasterizar um documento descarta scripts, anexos e ações, então ele remove conteúdo ativo. Ele também descarta texto selecionável, então é uma troca real — e não o protege se o objetivo do arquivo original era simplesmente mostrar um link convincente.

Essas ferramentas substituem antivírus?

Não. Elas relatam o que um PDF contém estruturalmente. Elas não identificam malware conhecido nem avaliam a intenção. Use-as para informar seu julgamento, juntamente com um leitor corrigido e cautela normal.

O arquivo é enviado para ser verificado?

Não. Para estas ferramentas, o PDF é inspecionado localmente no seu navegador e não é enviado para um servidor.

Guias e ferramentas relacionadas