Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

5 señales de comportamiento malicioso y amenazas ocultas en archivos PDF

Por Stella Nguyen, directora sénior de marketing de productos
Última actualización:
Comparte esta publicación

Los archivos PDF se utilizan ampliamente para compartir documentos en múltiples plataformas de colaboración, lo que ofrece un formato fiable para todo tipo de contenidos, desde informes empresariales hasta herramientas de productividad para el usuario final. Sin embargo, su omnipresencia también los convierte en un objetivo atractivo para los ciberdelincuentes. Los archivos PDF maliciosos pueden aprovecharse de usuarios desprevenidos al incorporar contenido dañino o al hacer un uso peligroso de las funciones del formato PDF. 

La creciente amenaza del malware transmitido a través de archivos PDF 

Los archivos PDF se encuentran entre los tipos de archivo más utilizados en los ciberataques, ya que los ciberdelincuentes los emplean para distribuir malware peligroso, como WikiLoader, Ursnif y DarkGate. Las estadísticas y los informes recientes indican un aumento significativo de los ataques de malware transmitidos a través de archivos PDF, por lo que es fundamental comprender los riesgos de seguridad asociados a estos archivos.  

Estadísticas sobre el malware basado en PDF, que muestran que el 76 % de las campañas de malware utilizan archivos PDF, así como las principales técnicas de malware
El 76 % de las campañas de malware utilizaron archivos PDF (2023)

Según un informe de Palo Alto Networks, el 76 % de las campañas de malware por correo electrónico utilizaron archivos PDF adjuntos como vector de infección inicial. Los atacantes se decantaron por los archivos PDF debido a su amplio uso y a la posibilidad de incrustar código malicioso que elude el software antivirus tradicional. 

1 de cada 10 archivos adjuntos maliciosos en correos electrónicos son archivos PDF

Un estudio reciente de Barracuda Networks reveló que uno de cada diez archivos adjuntos maliciosos en correos electrónicos es un archivo PDF, lo que demuestra la frecuencia con la que los atacantes recurren a este formato para distribuir malware. 

Los ataques de phishing basados en PDF aumentaron un 13 % entre 2022 y 2023

Según la empresa de seguridad Proofpoint, los ataques de phishing mediante archivos PDF maliciosos aumentaron un 13 % entre 2022 y 2023. Estos ataques solían consistir en la inserción de enlaces o formularios maliciosos dentro del PDF con el fin de robar credenciales de acceso o información financiera confidencial.

Los exploits de PDF siguen figurando entre las 10 técnicas de malware más comunes

El Informe sobre investigaciones de filtraciones de datos (DBIR) de Verizon de 2024 puso de relieve que el aprovechamiento de vulnerabilidades en los lectores de PDF sigue figurando entre las diez principales técnicas de malware utilizadas por los ciberdelincuentes. 

Cinco señales de un archivo PDF malicioso 

Guía visual sobre cinco indicadores de un archivo PDF malicioso, entre los que se incluyen los scripts de ejecución automática y las firmas digitales manipuladas

1. Scripts que se ejecutan automáticamente

El JavaScript incrustado en los archivos PDF permite a los atacantes introducir código malicioso que se ejecuta al abrir el documento. 

Señales de alerta:

  • Ventanas emergentes inesperadas 
  • Interacciones del sistema, y  
  • Ejecución no autorizada de scripts 

2. Archivos adjuntos en formato PDF

Los archivos PDF adjuntos pueden parecer contenido legítimo, pero al abrirlos pueden infectar el dispositivo del usuario.

Señales de alerta: 

  • Archivos adjuntos inesperados 
  • Archivos ejecutables (.exe, .bat o .scr) 
  • Archivos PDF que solicitan la descarga sin contexto 

3. Firma digital dañada o alterada

La firma digital ya no es válida o se ha visto comprometida, lo que indica que el contenido firmado ha sido alterado o manipulado.

Señales de alerta: 

  • Firma digital no válida 
  • Alertas de manipulación del lector de PDF 
  • Datos del firmante que no coinciden o no están claros 

4. Estructura del archivo ligeramente incorrecta

Manipular la tabla XREF para hacer referencia a objetos maliciosos, ocultar componentes dañinos y provocar desbordamientos de búfer, lo que permite la ejecución de código malicioso.

Señales de alerta:

  • Estructuras de archivo dañadas o no válidas detectadas por herramientas de PDF 
  • Comportamiento inusual al interactuar con el PDF, como: tiempos de carga lentos, fallos inexplicables 
  • Varios remolques o entradas falsas diseñadas para confundir a los analizadores sintácticos 

5. Contenido sospechoso con hipervínculos y formularios

Los archivos PDF contienen enlaces de phishing que redirigen a sitios web maliciosos, ocultan enlaces peligrosos tras texto o botones de apariencia legítima y recopilan información personal confidencial a través de formularios integrados.

Señales de alerta:

  • Enlaces que dirigen a direcciones URL sospechosas o desconocidas 
  • Formularios que solicitan información confidencial sin un motivo legítimo 
  • Redireccionamientos inesperados a sitios web externos al hacer clic en enlaces o botones dentro del PDF 

Prevenga el malware transmitido a través de archivos PDF con la tecnología Deep CDR™ 

Una de las formas más eficaces de prevenir el malware transmitido a través de archivos PDF es utilizar la tecnología Deep CDR™. A diferencia del software antivirus basado en la detección, la tecnología Deep CDR™ adopta un enfoque proactivo al eliminar los elementos potencialmente dañinos de los archivos, garantizando así que solo se entregue contenido seguro.

Cómo funciona la tecnología Deep CDR™ 
Diagrama de flujo que ilustra el proceso de Deep Content Disarm and Reconstruction CDR) para neutralizar posibles amenazas

1. Comprobación del tipo de archivo y de la integridad

La tecnología Deep CDR™ comienza por verificar que el tipo de archivo y la extensión coincidan con el contenido real. Esto evita que los archivos maliciosos se camuflen como archivos PDF. 

2. Creación de un archivo de marcador de posición seguro

Se genera un archivo provisional para almacenar los elementos seguros. Este archivo conserva el mismo diseño, metadatos y estructura que el original, pero sin los componentes que puedan suponer un riesgo. 

3. Eliminación de contenido perjudicial

Se eliminan los elementos potencialmente peligrosos, como JavaScript, macros o archivos ejecutables incrustados. Solo se transfiere al archivo de marcador de posición el contenido seguro —como texto e imágenes—, conservando la estructura del documento, incluidas las tablas y los marcos. 

4. Comprobación de integridad

El archivo recién reconstruido se somete a pruebas de integridad para confirmar que funciona correctamente y que no contiene código malicioso, lo que garantiza que los usuarios puedan interactuar con él de forma segura. 

5. Aislamiento del archivo original

El archivo original, que podría seguir conteniendo elementos dañinos, se pone en cuarentena para su posterior análisis o eliminación segura, con el fin de evitar cualquier riesgo potencial.

Ventajas de la tecnología Deep CDR™ 

Prevenir los ataques de día cero

La tecnología Deep CDR™ no se basa en la detección de firmas de malware conocidas, lo que la hace eficaz contra las amenazas de día cero, es decir, tipos de malware nuevos o desconocidos que las herramientas de seguridad tradicionales aún no han identificado.

Protegerse contra los hipervínculos y formularios incrustados

La tecnología Deep CDR™ también analiza y desactiva los hipervínculos o los formularios incrustados en los archivos PDF, garantizando que cualquier enlace potencialmente malicioso quede desactivado o sustituido. Esto ayuda a prevenir los intentos de phishing y los redireccionamientos no autorizados a sitios web peligrosos.

Protección proactiva

A diferencia de los métodos reactivos basados en la detección, la tecnología Deep CDR™ detiene las amenazas antes incluso de que lleguen al sistema del usuario.

Mantener la facilidad de uso del documento

Se conserva el contenido esencial, como el texto, las imágenes y los formularios estáticos, lo que permite a los usuarios interactuar con el documento sin ningún riesgo.

Protege a tu organización de las amenazas transmitidas a través de archivos PDF 

El aumento del malware transmitido a través de archivos PDF, tal y como indican las estadísticas recientes, hace que sea fundamental saber reconocer los indicios de actividad maliciosa en los documentos PDF. Desde vulnerabilidades de JavaScript hasta firmas falsificadas e hipervínculos sospechosos, conocer estas señales de alerta puede ayudarte a evitar ser víctima de ciberataques. Utiliza siempre lectores de PDF actualizados, mantente alerta con respecto al contenido con el que interactúas y evita abrir archivos procedentes de fuentes no fiables. 

¿Estás listo para mejorar el nivel de seguridad de tu organización con la tecnología Deep CDR™? 

Etiquetas:

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.