کیا ایک PDF میں مالویئر ہو سکتا ہے؟
ایک سپلائر سے انوائس آتی ہے۔ یہ ایک PDF ہوتی ہے، اور سب جانتے ہیں کہ PDFs صرف دستاویزات ہوتے ہیں — وہ محفوظ چیز جو آپ فائلوں کو بناتے ہیں تاکہ کچھ بھی غلط نہ ہو۔ یہی یقین ہے کہ "invoice.pdf" کسی کو کوئی منسلکہ (attachment) کھولنے پر مجبور کرنے کے سب سے قابل اعتماد طریقوں میں سے ایک ہے۔ سچ جواب ہاں یا نہیں سے زیادہ پیچیدہ ہے، اور یہ نکتہ ہی اسے مفید بناتا ہے۔
مختصر جواب
PDF کوئی ایگزیکیوٹیبل فائل نہیں ہوتی۔ اسے کھولنا کسی پروگرام کو اس طرح نہیں چلاتا جیسے کہ ایک .exe پر ڈبل کلک کرنا۔ لیکن PDF غیر فعال بھی نہیں ہے۔ یہ فارمیٹ سرگرم مواد (active content) کی حمایت کرتا ہے، اور ایک نقصان دہ فائل عام طور پر تین طریقوں سے کام کرتی ہے: یا تو وہ آپ کو کچھ پر کلک کرنے کے لیے راضی کرتی ہے، یا اس میں کوئی اور چیز لے کر جاتی ہے، یا وہ جان بوجھ کر خود کو خراب بنا کر اسے حملہ آور بناتی ہے جو کسی بھی چیز میں کھلے گا۔
ایک PDF میں اصل میں کیا ہو سکتا ہے
متن (text) اور تصاویر کے علاوہ، یہ وضاحت (specification) کئی ایسی چیزوں کی اجازت دیتی ہے جو لوگوں کو حیران کر سکتی ہیں:
- JavaScript۔ جی ہاں، واقعی۔ PDFs میں سکرپٹ ایمبیڈ کیے جا سکتے ہیں، جس سے آرڈر فارمز کالم کا ٹوٹل کر سکتے ہیں یا جمع کرنے سے پہلے تاریخ کو ویلیڈیٹ کر سکتے ہیں۔ یہ ایک جائز فیچر ہے جس کی مکمل طور پر جائز تاریخ ہے۔
- خودکار طریقے سے چلنے والے ایکشنز۔ کوئی دستاویز یہ اعلان کر سکتی ہے کہ اسے کھولنے، کسی صفحے کو دکھانے، یا ماؤس کے کسی علاقے میں داخل ہونے پر کون سا ایکشن چلنا چاہیے۔ سکرپٹنگ کے ساتھ مل کر، اس کا مطلب ہے کہ ایک فائل آپ کی جان بوجھ کر اس کے ساتھ تعامل کرنے سے پہلے کچھ کر سکتی ہے۔
- ایمبیڈ شدہ فائلز۔ ایک PDF اپنے اندر بے ترتیب منسلکات (attachments) لے جا سکتا ہے — جیسے کوئی اسپریڈشیٹ، کوئی آرکائیو، یا کوئی ایگزیکیوٹیبل۔ PDF ایک کنٹینر بن جاتا ہے: جب وہ وہاں بیٹھا ہوتا ہے تو نقصان دہ نہیں، لیکن اگر کسی صارف کو اسے نکال کر چلانے پر راضی کیا جائے تو نقصان دہ ہو سکتا ہے۔
- لنکس اور لانچ ایکشنز۔ ایک لنک ایک URL کھول سکتا ہے۔ ایک لانچ ایکشن ریڈر سے کہتا ہے کہ وہ کوئی بیرونی ایپلیکیشن کھولے۔ جدید ریڈرز اس آخری چیز کو بلاک کرتے ہیں یا اس پر بہت زیادہ وارننگ دیتے ہیں، لیکن ارادہ فائل میں موجود ہوتا ہے۔
- فارمز جو ڈیٹا جمع کرتے ہیں۔ ایک فارم کو یہ ترتیب دی جا سکتی ہے کہ آپ جو کچھ ٹائپ کرتے ہیں اسے کسی دور دراز کے ایڈریس پر پوسٹ کیا جائے۔
ان میں سے کوئی بھی غیر معمولی ہیک نہیں ہے۔ یہ مستند فیچرز ہیں، جنہیں روزمرہ کے عام کاروباری دستاویزات استعمال کرتی ہیں۔ یہی وہ چیز ہے جو ان کی موجودگی کو الزام لگانے کے بجائے مبہم بناتی ہے۔
حقیقی خطرے کا ماڈل
یہ ضروری ہے کہ نظریاتی طور پر ممکن ہونے والی چیزوں اور جو حقیقت میں ہوتا ہے، ان کے درمیان فرق کیا جائے، کیونکہ اسی خلا میں خراب مشورے موجود ہوتے ہیں۔
- سوشل انجینئرنگ — بہرحال سب سے عام۔ PDF ایک مکمل طور پر درست دستاویز ہو سکتی ہے جس میں کسی قابلِ یقین جعلی لاگ اِن پیج کا لنک، یا "انوائس دیکھنے کے لیے مواد کو فعال کریں" کی ہدایت شامل ہو۔ فائل میں تکنیکی طور پر کچھ بھی نقصان دہ نہیں ہے۔ یہ جھوٹ پہنچانے کا ذریعہ ہے، اور کوئی بھی scanر جھوٹ کو قابل اعتماد طریقے سے پکڑ نہیں سکتا۔
- ریڈر وُلنریبلٹیز — حقیقی، کم عام، زیادہ سنگین۔ PDF پارسرز سافٹ ویئر کے بہت بڑے حصے ہوتے ہیں جو ایک پیچیدہ فارمیٹ کو سنبھالتے ہیں۔ ایک جان بوجھ کر غلط (malformed) فائل ایک بگ (bug) کو ٹرگر کر سکتی ہے اور، بدترین صورت میں، کوڈ چلا سکتی ہے۔ یہی وہ چیز ہے جس کا مطلب عام طور پر "ایک PDF نے مجھے وائرس دے دیا" ہوتا ہے — اور اسی وجہ سے کہ ایک پرانا ریڈر اصل ذمہ داری ہوتی ہے۔
- کیریئر فائلز۔ PDF میں ایک منسلکہ (attachment) ہو سکتا ہے جو نکالے جانے اور چلائے جانے کے بعد نقصان پہنچاتا ہے۔ PDF خود کبھی بھی کوئی غلط کام نہیں کرتی۔
یہ دیکھ لیں کہ اس فہرست میں کیا نہیں: ایک PDF کا صرف دکھایا جا رہا ہونے پر، ایک جدید، پچ کیے گئے (patched)، اور سینڈباکس شدہ ویور کو خاموشی سے متاثر کرنا۔ یہ ناممکن نہیں ہے، لیکن یہ ایک سنگین ایکسپلائٹ ہے، آپ کے ان باکس کی روزمرہ حقیقت نہیں۔
یہ کیوں غلط مشورہ ہے کہ "مشکوک PDFs نہ کھولیں"
بہت سے لوگ اجنبیوں سے PDFs کو اپنا اصل کام سمجھتے ہوئے کھولتے ہیں۔ اکاؤنٹس پی ایبلز (Accounts payable) کو نامعلوم بھیجنے والوں سے انوائس ملتا ہے۔ ریکروٹرز CVs کھولتے ہیں۔ سپورٹ ٹیمیں کسٹمر کے منسلکہات کھولتی ہیں۔ انہیں یہ بتانا کہ وہ نہ کریں، انہیں کام نہ کرنے کا حکم دینا ہے۔ مفید سوال یہ نہیں ہے کہ "کیا مجھے اسے کھولنا چاہیے؟" بلکہ "اس فائل میں کیا ہے، اور کیا یہ اس دعوے سے مطابقت رکھتا ہے؟" — ایک ایسا سوال جو آپ واقعی جواب دے سکتے ہیں۔
کسی PDF پر بھروسہ کرنے سے پہلے اسے کیسے چیک کریں
آپ کسی دستاویز میں اس کے مکمل فیچرز والے ریڈر میں کھلے بغیر، اور ممکنہ طور پر نقصان دہ فائل کو تھرڈ پارٹی سروس کو دیے بغیر یہ جان سکتے ہیں کہ اس میں کیا ہے۔
- اسکرپٹس کی جانچ کریں۔ Detect JavaScript کھولیں اور فائل لوڈ کریں۔ یہ رپورٹ کرے گا کہ دستاویز میں کوئی ایمبیڈڈ جاوا اسکرپٹ موجود ہے یا نہیں۔
- ایٹیچمنٹس کی جانچ کریں۔ یہ دیکھنے کے لیے Detect Embedded Files کھولیں کہ کیا PDF کے اندر کچھ پیک کیا گیا ہے۔
- توقعات سے موازنہ کریں۔ ایک سپلائر کا انوائس جس میں ایمبیڈڈ آرکائیو اور خودکار چلنے والا اسکرپٹ ہو، وہ عام انوائس نہیں ہوتا۔ آپ کے اکاؤنٹنٹ کا جاوا اسکرپٹ پر مشتمل انٹرایکٹو فارم شاید ہو۔
- بڑھائیں، نہ کہ فوری فیصلہ کریں۔ اگر کچھ ایسا موجود ہے جو نہیں ہونا چاہیے، تو یہ ایک IT کی بات چیت ہے — نہ کہ "چل کر دیکھتے ہیں کیا ہوتا ہے" والا لمحہ۔
جاوا اسکرپٹ کا ملنا مطلب یہ نہیں کہ وہ نقصان دہ ہے
یہ بات اہم ہے، کیونکہ ایک ڈیٹیکٹر جو آپ کو گھبرانے پر مجبور کرے وہ کسی ڈیٹیکٹر نہ ہونے سے بھی برا ہے۔ ایمبیڈڈ جاوا اسکرپٹ انٹرایکٹو فارمز میں عام ہوتا ہے: ٹیکس فارمز، ایپلیکیشن فارمز، اخراجات کے دعوے، کچھ بھی جو ٹائپ کرتے وقت کیلکولیٹ یا ویلیڈیٹ ہو۔ ایک اسکرپٹ کا ملنا صرف یہ بتاتا ہے کہ دستاویز انٹرایکٹو ہے، نہ کہ وہ نقصان دہ ہے۔
یہ سگنل آپ کو جاننے کے لیے سیاق و سباق (context) دیتا ہے۔ پوچھیں کہ کیا فعال مواد اس دستاویز میں اس بھیجنے والے سے ہونا چاہیے۔ ایک اسکرپٹ والا سرکاری فارم: غیر معمولی بات نہیں۔ ایک پیج کا "رسیپٹ" جو آپ نے کبھی استعمال نہیں کیا، جس میں ایک اسکرپٹ اور ایمبیڈڈ ایگزیکیوٹیبل ہو: یہ امتزاج اپنی کہانی سناتا ہے۔
کسی بھی جانچ کی حدود
اس بارے میں سیدھے بات کرنا ٹولز کو زیادہ پروموٹ کرنے سے زیادہ مفید ہے:
- یہ اینٹی وائرس نہیں ہے۔ ڈیٹیکشن رپورٹس کا ڈھانچہ — فائل میں کیا شامل ہے۔ یہ ارادے کا فیصلہ نہیں کرتا اور نہ ہی معلوم مالویئر سگنیچرز سے ملاتا ہے۔
- صاف رپورٹ حفاظت کا ثبوت نہیں ہے۔ سب سے مؤثر نقصان دہ PDFs میں کوئی اسکرپٹ یا کوئی اٹیچمنٹ نہیں ہوتا۔ ان میں ایک لنک اور ایک قابلِ یقین کہانی ہوتی ہے۔ جسے ڈیٹیکٹ نہ کیا جا سکے۔
- یہ آپ کو نہیں بتا سکتا کہ لنک فِشنگ سائٹ ہے۔ ایک URL ایک URL ہے، چاہے وہ آپ کے بینک کی طرف اشارہ کرے یا اس کی ایک قائل کرنے والی کاپی۔
معائنہ غیر یقینی کو کم کرتا ہے۔ یہ اسے ختم نہیں کرتا، اور کوئی بھی ٹول جو ایسا دعویٰ کرتا ہے وہ کچھ بیچ رہا ہوتا ہے۔
عملی عادات جو واقعی مدد کرتی ہیں
- اپنے ریڈر کو اپ ڈیٹ رکھیں۔ یہ یہاں سب سے زیادہ قیمتی عادت ہے۔ تقریباً ہر "PDF exploit" کی کہانی ایک ٹھیک شدہ بگ کا سامنا ایک غیر ٹھیک شدہ مشین سے ہوتی ہے۔
- ایک محفوظ (sandboxed) ویور استعمال کریں۔ جدید browser پی ڈی ایف کو ایک بہت محدود ماحول میں رینڈر کرتے ہیں جس میں سکرپٹنگ کی صلاحیتات بہت کم ہوتی ہیں۔ یہ مکمل فیچرز والے ڈیسک ٹاپ ریڈر کے مقابلے میں ایک قابلِ ذکر حفاظتی مارجن ہے۔
- اگر آپ انٹرایکٹو فارمز نہیں بھرتے تو اپنے پی ڈی ایف ریڈر میں JavaScript بند کر دیں۔ اس سے آپ کو کوئی نقصان نہیں ہوگا اور خطرے کی ایک پوری زمرہ ختم ہو جائے گی۔
- "enable" کے پرامپٹس کو سٹاپ سائن سمجھیں۔ جائز دستاویزات میں آپ سے انہیں پڑھنے کے لیے سیکورٹی وارننگ کو اووررائڈ کرنے کی ضرورت بہت کم ہوتی ہے۔
- باہر سے تصدیق کریں۔ اگر کوئی انوائس غلط لگے، تو سپلائر کو ایک ایسے نمبر پر فون کریں جو آپ کے پاس پہلے سے تھا — نہ کہ وہ جو دستاویز میں چھپا ہو۔
مقامی طور پر معائنہ کیوں کریں؟
اگر آپ کو شک ہے کہ کوئی فائل نقصان دہ ہے، تو اسے کسی نامعلوم ویب سروس پر upload کرنا ایک عجیب پہلا قدم ہے: آپ نے اب ممکنہ طور پر حساس دستاویز — جیسے آپ کی بینکنگ تفصیلات والا انوائس، یا کسی کے ایڈریس والا CV — کا ایک کاپی تیسرے فریق کو دے دیا ہے، صرف یہ جاننے کے لیے کہ کیا وہ خطرناک ہے۔ اسے اپنے آلے (device) پر معائنہ کرنے سے سوال اور فائل دونوں ایک ہی جگہ رہتے ہیں۔ CyvoDocOps میں، اس طرح کی سپورٹڈ چیکنگ آپ کے browser میں مقامی طور پر چلتی ہے اور دستاویز کو سرور پر upload نہیں کیا جاتا۔
اکثر پوچھے گئے سوالات
کیا پی ڈی ایف صرف کھولے جانے سے میرے کمپیوٹر کو انفیکٹ کر سکتا ہے؟
ایک جدید، پچ شدہ، اور sandboxed reader کے ساتھ یہ امکان کم ہے لیکن ناممکن نہیں — اس کے لیے ایک حقیقی vulnerability کی ضرورت ہوتی ہے۔ عملی خطرہ کوئی ایسا link ہو سکتا ہے جو آپ کو کہیں قائل کرنے والی جگہ لے جائے، یا کوئی attachment جسے آپ نکال کر چلانے پر راضی ہوں۔
کیا PDF میں JavaScript ہمیشہ برا ہوتا ہے؟
نہیں. یہ انٹرایکٹو فارمز کی ایک معیاری خصوصیت ہے، جو حساب کتاب اور validation کے لیے استعمال ہوتی ہے۔ اس کا وجود سیاق و سباق ہے، نہ کہ کوئی فیصلہ۔
کیا PDF کو images میں تبدیل کرنے سے وہ محفوظ ہو جاتا ہے؟
کسی document کو rasterise کرنے سے scripts، attachments اور actions ضائع ہو جاتے ہیں، لہٰذا یہ فعال مواد (active content) کو ہٹا دیتا ہے۔ اس سے selectable text بھی ضائع ہوتا ہے، تو یہ ایک حقیقی سمجھوتہ ہے — اور اگر اصل فائل کا مقصد صرف آپ کو کوئی قائل کرنے والا link دکھانا تھا تو یہ آپ کی حفاظت نہیں کرتا۔
کیا یہ ٹولز antivirus کی جگہ لے سکتے ہیں؟
نہیں. وہ رپورٹ کرتے ہیں کہ ایک PDF ساخت کے لحاظ سے کیا مواد رکھتی ہے۔ وہ کسی معلوم malware کی نشاندہی نہیں کرتے یا ارادے کا اندازہ نہیں لگاتے۔ انہیں فیصلہ کرنے میں معلومات فراہم کرنے کے لیے استعمال کریں، جو ایک پچ شدہ reader اور معمول کی احتیاط کے ساتھ ہو۔
کیا فائل کو چیک کروانے کے لیے upload کیا جاتا ہے؟
ان اِن ٹولز کے لیے پی ڈی ایف کو آپ کے browser میں مقامی طور پر چیک کیا جاتا ہے اور اسے کسی سرور پر بھیجا نہیں جاتا۔