Обзор

Почтовые вложения остаются основным вектором кибератак, и файлы PDF часто используются злоумышленниками. Хотя многие пользователи считают PDF статичными и более безопасными, чем документы Microsoft Office с макросами, современные стандарты PDF поддерживают динамический контент. Киберпреступники эксплуатируют такие функции, как встроенный JavaScript, команды запуска (Launch Actions, запускающие внешние программы), действия открытия (Open Actions, выполняющие скрипты при открытии) и замаскированные ссылки для обхода почтовых фильтров.

Почему это важно

Получение или отправка небезопасных PDF-вложений несет огромные риски для безопасности и репутации компании. Открытие вредоносного PDF сотрудником может запустить автоматическую загрузку вируса, скомпрометировать рабочую станцию и позволить шифровальщику распространиться по корпоративной сети. Кроме того, атакующие часто вставляют фишинговые ссылки внутрь PDF, так как стандартные почтовые шлюзы сканируют только тело письма, пропуская ссылки во вложениях. Для защиты компании необходимо сканировать входящие файлы на наличие активного кода, а исходящие — на отсутствие утечек.

Практический подход

Для предотвращения угроз, связанных с PDF-вложениями, компаниям следует развернуть многоуровневую стратегию безопасности. Во-первых, почтовые шлюзы должны фильтровать файлы, содержащие ключевые слова PDF, связанные с активными триггерами (такие как /JS, /JavaScript, /Launch и /AA). Во-вторых, программы просмотра PDF должны быть настроены на блокировку автоматического выполнения JavaScript и внешних URL-соединений по умолчанию. Наконец, подозрительные PDF-файлы необходимо проверять локально в безопасной оффлайн-среде для анализа структуры и ссылок до открытия пользователями.

Практический чек-лист

  • Сканируйте все входящие и исходящие PDF-вложения на наличие активного содержимого и встроенных скриптов.
  • Убедитесь, что в используемых по умолчанию программах просмотра PDF отключен JavaScript.
  • Анализируйте ссылки, встроенные в PDF, чтобы убедиться, что они не ведут на вредоносные домены.
  • Настройте почтовые шлюзы для блокировки PDF с командами запуска (/Launch) или скрытыми исполняемыми файлами.
  • Обучайте сотрудников проверять отправителей писем и легитимность полученных документов.

Как DocInspector вписывается в этот процесс

DocInspector решает проблему безопасности PDF-вложений, позволяя сканировать файлы локально перед отправкой или открытием. Он анализирует структуру кода PDF для обнаружения опасных действий, встроенных скриптов и внешних ссылок. Поскольку DocInspector работает полностью в автономном режиме на вашем компьютере, вы можете проверять подозрительные вложения без риска утечки конфиденциальной переписки в облачные сервисы анализа.