- PDF 檔案可能包含惡意腳本、連結和對象,這些腳本、連結和物件能夠安裝惡意軟體或竊取資料。
- PDF釣魚攻擊利用虛假表單、連結和視覺欺騙手段來欺騙使用者。
- 分析可疑的 PDF 檔案並配置閱讀器(停用 JavaScript、限製附件)可以大幅降低風險。
- 如果您已經開啟了惡意 PDF 文件,請中斷網路連接,執行反惡意軟體掃描,並變更敏感憑證。
PDF 文件已成為工作場所、大學和政府部門共享文件的標準格式,以至於幾乎沒有人對其產生懷疑。然而,正是這種信任感被許多網路犯罪分子利用,讓他們在用戶不知情的情況下偷偷植入惡意軟體、竊取資料或入侵裝置。
PDF 文件遠非簡單的靜態文檔,它們可能包含表單、腳本、連結和嵌入式對象,如果被濫用,就會成為攻擊的入口。了解 PDF 文件如何被感染、如何識別感染的 PDF 文件以及打開後該如何應對,是保護您的電腦、行動裝置和個人資料的關鍵。
PDF檔案真的會含有病毒嗎?
儘管許多人仍然認為PDF“只是一份文件”,但實際上這種格式支援程式碼、互動式表單、連結和嵌入式物件。所有這些都使它成為攻擊者隱藏惡意軟體而不引起懷疑的理想選擇。
嵌入 PDF 檔案中的病毒或惡意軟體可以透過惡意 JavaScript、操縱系統命令或其他嵌入物件來實現,這些物件會在檔案開啟時或使用者與文件的某些元素互動時執行。
此外,許多PDF閱讀器和瀏覽器允許在文件中執行JavaScript。攻擊者利用這些功能來取得閱讀器(例如Adobe Acrobat Reader、Foxit等)中的漏洞,確保使用者只需開啟檔案或點擊任何內容即可觸發感染。
當然,並非所有帶有活動內容的 PDF 文件都具有惡意行為,但任何來自未知來源、作為意外附件到達或包含奇怪元素的 PDF 文件都應被視為可疑文件,並在打開之前進行分析。
惡意PDF的工作原理
從技術層面來說,惡意PDF通常包含兩個要素:嵌入文件內部的程式碼以及受害者使用的閱讀器中的漏洞或不安全配置。這種組合使得看似普通的文件成為觸發攻擊的源頭。
一方面,PDF 標準支援 JavaScript 和自動化操作(例如在開啟檔案、關閉文件或按一下按鈕時執行命令)。犯罪分子編寫腳本,在使用者不知情的情況下下載惡意軟體、開啟遠端連線或在系統上執行命令。
另一方面,PDF 文件可以包含隱藏的連結、偽裝的按鈕、充當連結的圖像以及附加物件(例如,可執行文件、辦公室文件或腳本),讀者可以使用外部應用程式啟動這些物件。
此外,如果 PDF 閱讀器或作業系統存在未修補的安全漏洞,則精心建構的 PDF 檔案可以利用緩衝區溢位或其他漏洞,以使用者的權限執行任意程式碼。
主要基於PDF的攻擊技術
網路犯罪分子會利用社會工程(欺騙使用者)和文件格式的技術漏洞。他們的目標幾乎總是相同的:誘使你打開PDF文件,並點擊不該點擊的地方,或者僅僅通過打開文件這一行為來激活惡意代碼。
1. PDF網路釣魚和基於文件的詐騙
最常見的手段之一是利用PDF文件作為欺騙載體的網路釣魚活動。這類電子郵件通常帶有聳人聽聞或緊急的主題(例如未付賬單、銀行通知、罰款、包裹滯留等),並附帶一個看似合法的PDF文件。
在 PDF 文件中,攻擊者可以透過看似官方的表單(銀行、公共機構、快遞公司)請求機密數據,或包含重定向到詐欺頁面的鏈接,從而竊取憑證。
2. 偽造表格竊取數據
基於表單的攻擊利用PDF檔案透過文字欄位、選單和按鈕收集資訊的功能。該文件偽裝成登入表單、資料更新表單或管理流程文件。
當受害者輸入使用者名稱、密碼或銀行詳細資料並點擊提交按鈕時,這些資料會直接傳輸到攻擊者的伺服器,而不是傳輸到文件聲稱代表的合法實體。
3.惡意腳本與嵌入式JavaScript
在PDF中使用JavaScript是最強大的技術手段之一。腳本可以被混淆、分割成多個片段,或嵌入文件的不同部分,從而規避表面分析。
在許多情況下,使用者只會看到一個按鈕、一個連結或一則訊息,例如「點擊此處查看完整內容」或「允許動態內容」。點擊此按鈕會執行 JavaScript 程式碼,程式碼可能會下載其他惡意軟體、更改系統設定、開啟命令提示字元或利用閱讀器中的漏洞。
4. 虛假附件與嵌入對象
另一種常見的手法是利用PDF檔案本身作為容器來儲存其他惡意檔案。該文件可能會顯示模仿Word、Excel或ZIP附件的圖標,或提供其他文件的連結。
當受害者嘗試開啟該所謂的附件時,PDF 閱讀器會啟動一個外部應用程式(例如文件資源管理器或 Word),該應用程式會執行實際的惡意文件,例如 .exe 文件、腳本或帶有感染巨集的 Office 文件。
5. 看起來像合法影片或按鈕的靜態影像
更複雜的攻擊活動會使用模仿影片播放器的圖片,這些圖片上可能會帶有「播放」按鈕或看似正常的下載按鈕。實際上,這些只是連結或互動元素,點擊後會將使用者重新導向到惡意網站或觸發腳本執行。
這種伎倆之所以奏效,是因為用戶以為他們要播放嵌入式影片或打開合法資源,而實際上他們啟動的是攻擊者設計的惡意負載。
6. 虛假驗證碼和連鎖重定向
一種新興的攻擊手法是在PDF檔案中使用偽驗證碼,即顯示一張帶有文字的圖片和一個「驗證您不是機器人」的按鈕。這個按鈕通常會將使用者引導至一個被入侵的網站,或觸發一系列重定向,最終導致用戶訪問釣魚頁面或下載惡意軟體。
這樣一來,PDF 文件就充當了看似無害的電子郵件和最終發生感染或資料竊取的網站之間的橋樑。
惡意軟體的類型以及開啟受感染PDF檔案的後果
開啟惡意PDF檔案的後果取決於其有效載荷和攻擊者的意圖。並非所有惡意檔案的行為方式都相同,對裝置或資料的影響也各不相同。
最常見的案例之一是安裝銀行木馬或遠端存取木馬(RAT),網路犯罪分子可以透過這些程式監視使用者活動、捕獲鍵盤輸入或遠端控制電腦。
PDF 檔案也經常被用作間諜軟體的入口,這些間諜軟體會監視瀏覽活動、竊取會話 cookie、儲存的憑證和其他敏感資訊,這可能導致詐欺、身分盜竊或未經授權存取帳戶。
在其他情況下,惡意 PDF 可能會觸發勒索軟體的下載,該勒索軟體會加密系統檔案並阻止對裝置的訪問,直到受害者支付贖金;或觸發能夠刪除資料或損壞作業系統的惡意軟體。
在某些攻擊活動中,PDF 檔案會直接連結到經典的釣魚網站(例如,虛假的網路銀行網站),直接竊取憑證,而無需在裝置上部署惡意軟體。
識別潛在危險PDF文件的跡象
雖然沒有靈丹妙藥能一眼偵測出所有惡意PDF文件,但有一些線索可以提醒我們。警告訊號越多,我們在開啟或操作文件之前就越應該謹慎。
第一個跡像是文件以意想不到的附件形式出現,並以 ZIP 或 RAR 格式壓縮,如果寄件者不明或電子郵件中使用了過於緊急、威脅或不自然的語言,則更是如此。
另一個典型跡像是檔案名稱通用或具有誤導性,例如 Invoice.pdf、Receipt.pdf、Analysis_Result.pdf,以及電子郵件網域與發送該郵件的實體不符。
您還需要注意檔案的實際擴展名。如果 Windows 不顯示副檔名,攻擊者可以傳送類似document.pdf.exe 的文件,其中 .exe 部分被隱藏,使其看起來像是 PDF 文件,而實際上是一個可執行檔。
如果電子郵件聲稱來自銀行、公共管理機構或知名公司,但寄件者的地址、網域名稱或簽名不符,那麼最好從一開始就保持懷疑,並在開啟附件之前透過其他方式進行驗證。
如何在開啟PDF文件之前對其進行分析
如果您收到一份可疑的PDF文件,無需“只是為了看看裡面有什麼”而打開它。在進行任何操作之前,有幾種相對簡單的方法可以檢查該檔案是否可能已被感染或包含可疑程式碼。
一個基本步驟是將文件上傳到VirusTotal等基於雲端的分析服務,這些服務會使用數十種不同的防毒引擎掃描文檔,並顯示是否有任何引擎將其偵測為惡意程式。
還有一些專門用於檢查 PDF 的工具,例如PDF Examiner 和其他線上分析器,它們會檢查文件是否包含混淆的 JavaScript、可疑操作或已知漏洞特徵的嵌入物件。
此外,建議始終在裝置上保持運作良好的防毒或反惡意軟體程序,它可以自動掃描電子郵件附件並封鎖包含已知惡意軟體的附件。
在開啟任何檔案之前,最好先檢查檔案大小、建立日期和來源。一個來自可疑來源、文件名普通的小型PDF文件,比你預期的合法文件更有可能是惡意軟體。
降低 PDF 檔案風險的最佳實踐
除了分析可疑文件外,養成一系列習慣也很重要,這些習慣通常可以減少電腦和行動裝置上與 PDF 相關的攻擊面。
第一層保護是常識:不要打開或下載未經請求的電子郵件或訊息中的附件,尤其是當寄件者不明或訊息包含錯誤、不一致或人為製造的緊迫感時。
維持作業系統、PDF 閱讀器和防毒軟體的更新也至關重要。許多攻擊利用的是早已存在的漏洞,這些漏洞雖然已有補丁,但用戶並未安裝。
另一個關鍵建議是使用可信賴的 PDF 閱讀器,並對其進行更嚴格的配置,停用非必要的功能,例如在文件中自動執行 JavaScript。
在專業環境中或涉及特別敏感資訊時,建議採用「零信任」方法:如果無法絕對確定附件的來源和必要性,即使是 PDF 格式的附件,也應將其視為潛在危險。
PDF 閱讀器中的安全性設定
最有效的措施之一,只需幾分鐘即可完成,那就是調整 PDF 閱讀器設置,盡可能限製文件在未經您許可的情況下在您的設備上執行的操作。
在 Adobe Reader 等閱讀器中,可以進入首選項並完全停用 PDF 中的 JavaScript 執行,從而阻止許多基於腳本的攻擊技術。
此外,建議阻止閱讀器使用外部應用程式自動開啟非 PDF 檔案。這可以降低嵌入式附件啟動可執行檔、腳本或包含危險巨集的文件的風險。
另一個有用的做法是從系統的自動啟動程序清單中刪除 PDF 閱讀器,這樣它就不會一直駐留在記憶體中,從而減少攻擊者可以利用的攻擊面。
最後,如果您使用允許巨集的辦公室套件或檢視器,建議預設為停用這些宏,僅在您完全確定檔案的合法性時才啟用它們。
使用防毒軟體和其他防護工具
用戶謹慎固然重要,但僅僅「小心謹慎」是不夠的。除了養成良好的安全習慣外,還必須配備能夠即時偵測可疑行為並阻止威脅的安全解決方案。
現代防毒程序,無論是在電腦還是行動裝置上,都可以掃描 PDF 文件中的惡意程式碼模式,阻止嵌入文件中的危險 URL,並直接在電子郵件用戶端中標記可疑附件。
有些解決方案增加了額外的層級,例如網路流量分析、阻止網路釣魚頁面以及監控應用程式中的異常行為,這有助於遏制試圖利用零時差漏洞或仍然鮮為人知的攻擊途徑的攻擊。
即便如此,也沒有任何工具是萬無一失的。因此,將這些產品與定期備份相結合至關重要,尤其是在勒索軟體可能透過簡單的 PDF 檔案就癱瘓公司或專業人士整個營運的環境中。
將數據備份到外部設備或雲端,並將其加密或保存在密碼保護的資料夾中,可以確保即使攻擊刪除或加密了您的數據,也不會讓您完全無法存取或被迫屈服於勒索。
如果已經開啟了可疑或惡意PDF檔案該怎麼辦?
如果你打開了一個後來發現可疑的PDF文件,重要的是不要驚慌,而是迅速而有條不紊地採取行動。你越早切斷攻擊鏈,惡意軟體傳播或竊取資訊的空間就越小。
首先建議斷開裝置與網路的連接,可以透過拔掉網路線、關閉 Wi-Fi 或停用行動數據來實現。這可以中斷與攻擊者伺服器的通信,並防止惡意軟體傳播到同一網路上的其他設備。
接下來,建議使用最新版本的反惡意軟體程式對系統進行全面掃描。如果該檔案下載或安裝了任何惡意元件,掃描程式可以定位、隔離並移除它們,或至少識別威脅,以便您採取進一步措施。
強烈建議您檢查系統活動進程和資源消耗。未知進程、 CPU 使用率、記憶體使用率或網路流量的異常飆升可能表示後台正在運行可疑程式。
如果該 PDF 檔案與網路釣魚攻擊有關,或者您在可疑表單中輸入了憑證,則應立即更改電子郵件、社群媒體、網路銀行和其他敏感服務的密碼,最好使用乾淨的裝置進行更改,並儘可能啟用雙重驗證。
在嚴重情況下(勒索軟體、大規模資料竊取、存取企業網路),可能需要諮詢網路安全專家,他們可以分析事件的範圍,幫助控制事件,並就係統的安全恢復提供建議。
手機、「好奇心」挑戰和帶有追蹤器的 PDF 文件
在行動領域,尤其是在 Android 系統上,許多此類威脅也切實存在,因為手機允許使用支援 JavaScript 或活動連結的閱讀器開啟 PDF 文件,並在同一裝置上混合使用電子郵件、簡訊和瀏覽功能。
有些人想知道,例如,是否有可能透過嵌入某種「追蹤器」的PDF檔案來追蹤電話號碼。從網路安全和法律角度來看,這會引發嚴重的問題。
雖然 PDF 檔案可能包含記錄某些互動的連結或腳本(例如,何時開啟、從哪個 IP 位址存取遠端伺服器等),但在大多數法律體系中,未經他人同意使用這些技術追蹤或監視他人顯然是非法的。
分發到手機上的惡意 PDF 文件通常遵循相同的模式:它們以電子郵件附件、短信或即時通訊應用程式的形式出現,偽裝成重要文檔,並將用戶重定向到釣魚頁面或從官方應用程式商店之外下載惡意應用程式。
因此,在行動環境中,更應該避免從未知來源下載文件,避免不必要地啟動安裝來自外部來源的應用程序,並使用能夠分析接收內容的特定安全解決方案。
事實上,PDF 文件雖然看似無害,但如今卻成為一種廣泛使用的攻擊媒介,因為它們會隱藏在看似普通的電子郵件中,繞過基本的過濾器,並且很容易被不假思索地打開。能夠識別可疑郵件、警惕 PDF 文件中的表單和連結、保持軟體更新以及限制 PDF 閱讀器的功能,都能大大降低因簡單的雙擊操作而落入騙局或感染電腦的風險。