¿Pueden los PDF Contener Virus o Malware?
Sí, un PDF puede llevar malware, aunque no como la mayoría cree. Descubre cómo funcionan estos ataques y cómo abrir un PDF con seguridad.

Llega un PDF a tu bandeja de entrada de alguien que no conoces, y aparece esa vieja advertencia: no abras archivos adjuntos de desconocidos. Ese consejo se creó pensando en archivos .exe, pero los PDF también han llevado malware real, desde kits de phishing disfrazados de currículums hasta ataques patrocinados por estados. La respuesta honesta es sí, un PDF puede ser peligroso, pero no de la forma en que la mayoría se lo imagina, y entender el mecanismo real es lo que te permite distinguir un archivo arriesgado de uno normal.
Entonces, ¿un PDF puede infectar realmente tu ordenador?#
Sí, aunque un PDF en sí mismo no es código ejecutable: es un formato de documento, y verlo no ejecuta un programa como sí ocurre al hacer doble clic en un .exe. El peligro viene de tres funciones concretas que el PDF admite más allá del texto plano y las imágenes:
- JavaScript incrustado. La especificación PDF permite incluir scripts dentro del documento, pensados originalmente para cosas como calcular automáticamente los campos de un formulario. Un script malicioso puede ejecutarse en el momento en que el archivo se abre en un lector vulnerable.
- Archivos incrustados y acciones de lanzamiento. Un PDF puede llevar otro archivo dentro (un
.docx, un.zip, incluso un ejecutable) e invitar a quien lo ve a abrirlo. El PDF en sí es inofensivo; el verdadero riesgo es lo que consigue convencerte de lanzar. - Vulnerabilidades en el propio lector. Históricamente, el mayor riesgo no ha sido el formato PDF en sí, sino errores en el software que lo interpreta. Un PDF mal formado puede activar un fallo de corrupción de memoria en una versión desactualizada de Adobe Reader o software similar, permitiendo que se ejecute código malicioso sin más clic que el de abrir el archivo.
Esa tercera categoría explica por qué los titulares sobre malware en PDF suelen nombrar una versión concreta y sin parchear de un lector, en lugar de culpar a "PDF" como formato. El archivo es el vehículo de entrega; la vulnerabilidad está en el software que lo abre.
Por qué se usan tanto los PDF para esto#
A los atacantes les gustan los PDF por las mismas razones que a todo el mundo: se abren en cualquier dispositivo sin preguntar "¿confías en esta aplicación?", parecen oficiales, y a la mayoría de la gente se le ha enseñado a desconfiar de los archivos .exe, pero no de los documentos. Un PDF disfrazado de factura, aviso de envío o currículum supera el filtro mental que un .zip lleno de ejecutables jamás pasaría.
Cómo saber si un PDF es realmente peligroso#
Hay señales que importan más que la extensión del archivo:
- De dónde viene. Un PDF inesperado de un remitente desconocido, especialmente uno que insiste en que "actives el contenido" o hagas clic en un enlace dentro del propio archivo, es el patrón de mayor riesgo con diferencia.
- Si te pide que hagas algo. Un PDF que solo muestra texto e imágenes no puede hacer gran cosa por sí mismo. Uno que te pide abrir un archivo incrustado, hacer clic en un enlace para "verificar" algo, o activar macros/JavaScript, te está pidiendo el disparador que le falta para actuar.
- El nivel de actualización de tu lector. La mayoría de los ataques a través de PDF apuntan a vulnerabilidades concretas ya parcheadas. Mantener tu lector (Adobe Acrobat, Preview, el visor integrado de tu navegador) actualizado cierra la puerta a la mayoría de los ataques reales, ya que los kits de explotación suelen reutilizar fallos conocidos en lugar de nuevos.
La forma más segura de ver un PDF desconocido#
Los visores de PDF integrados en el navegador, incluidos los de Chrome, Firefox y Safari, son una opción por defecto significativamente más segura que un lector de escritorio dedicado para un archivo en el que no confías del todo. Los motores de PDF de los navegadores se ejecutan en un espacio aislado con acceso limitado al sistema y, algo importante, la mayoría desactiva por defecto la ejecución de JavaScript incrustado. Si necesitas trabajar de verdad con el archivo en lugar de solo echarle un vistazo (comprimirlo, dividirlo, extraer imágenes), usar una herramienta basada en navegador que procese todo localmente es aún más seguro: con la herramienta Comprimir PDF de ConvertOwl, el archivo nunca sale de tu dispositivo ni se sube a un servidor, así que incluso un archivo del que no estás del todo seguro no se entrega a terceros durante el proceso.
Si un PDF viene protegido con contraseña y no lo esperabas, trátalo como una señal de alarma más fuerte, no como una función de seguridad a tu favor. Los PDF legítimos protegidos con contraseña (documentos fiscales, formularios de recursos humanos) son habituales, pero la protección en sí no impide en absoluto que el archivo lleve una amenaza incrustada. Nuestra guía sobre lo que realmente protege una contraseña en un PDF explica dónde ayuda esa protección y dónde no. Si has recibido un archivo protegido de una fuente legítima y solo necesitas abrirlo, Unlock PDF elimina la contraseña de forma local en tu navegador, sin enviar el documento a ningún sitio.
Qué reduce realmente tu riesgo#
- Mantén actualizado tu lector de PDF. Esto cierra las vulnerabilidades de las que dependen la mayoría de los ataques reales, ya que los kits de explotación se dirigen sobre todo a fallos conocidos y ya parcheados, no a vulnerabilidades de día cero.
- No actives JavaScript ni macros en un lector de PDF a menos que realmente lo necesites. La mayoría de los PDF cotidianos (facturas, formularios, informes) nunca necesitan scripts para mostrarse correctamente.
- Desconfía de cualquier PDF que te pida hacer clic, activar algo o abrir otra cosa. Un PDF que solo muestra contenido está haciendo su trabajo normal; uno que pide una acción adicional está solicitando el paso que no puede dar por sí mismo.
- Prefiere ver archivos desconocidos en una pestaña del navegador antes que en un lector de escritorio dedicado, y usa herramientas basadas en navegador cuando necesites procesar el archivo de verdad, ya que nada sale de tu equipo.
Preguntas frecuentes#
¿Puede un archivo PDF darte un virus con solo abrirlo?#
En casos raros, sí, si tu lector de PDF tiene una vulnerabilidad sin parchear que un PDF malicioso está diseñado específicamente para explotar, aunque esto requiere un lector desactualizado y un ataque dirigido, no es un riesgo habitual de abrir cualquier PDF.
¿Son los PDF más seguros que los documentos de Word para evitar malware?#
Ningún formato es inherentemente más seguro, ya que ambos admiten scripts incrustados y ambos han sufrido ataques reales; los ataques basados en macros de Word son hoy más comunes porque las macros son más fáciles de convertir en arma que el JavaScript de PDF, pero el patrón de riesgo de fondo (un lector desactualizado más un archivo que te pide activar algo) es el mismo.
¿Detecta el antivirus los PDF maliciosos?#
La mayoría de los antivirus escanean los PDF y detectan firmas de malware conocidas y patrones de ataque habituales, pero pueden pasar por alto un ataque completamente nuevo y nunca visto, por eso mantener el lector actualizado importa tanto como tener antivirus instalado.
¿Es seguro abrir un adjunto PDF de un remitente desconocido?#
Es menos arriesgado que ejecutar un archivo ejecutable, pero no está libre de riesgo, especialmente si el PDF te pide activar contenido, hacer clic en un enlace incrustado o abrir un adjunto incluido; verlo en una pestaña del navegador en lugar de en un lector de escritorio reduce aún más el riesgo.
¿Comprimir o convertir un PDF elimina el malware que pueda contener?#
No de forma fiable, ya que volver a codificar las imágenes de un PDF no necesariamente elimina el JavaScript incrustado ni los archivos adjuntos, así que un PDF sospechoso debería escanearse o evitarse, no "limpiarse" simplemente pasándolo por un conversor.
¿Por qué los PDF protegidos con contraseña siguen considerándose de riesgo?#
Una contraseña solo restringe quién puede abrir el archivo; no inspecciona ni limita en absoluto lo que el propio archivo puede hacer una vez abierto, así que un PDF protegido de un remitente inesperado conlleva el mismo riesgo de amenaza incrustada que uno sin proteger.
En resumen#
- Los PDF pueden llevar malware a través de JavaScript incrustado, archivos adjuntos ocultos, o aprovechando fallos en software lector desactualizado, no porque sean ejecutables por naturaleza.
- El mayor factor de riesgo por sí solo es un lector de PDF sin parchear; la mayoría de los ataques reales apuntan a vulnerabilidades conocidas y ya corregidas.
- Un PDF inesperado que te pide activar contenido, hacer clic en un enlace o abrir algo incluido dentro es la señal de alarma más clara.
- Ver los PDF desconocidos en una pestaña del navegador, y procesarlos con herramientas locales basadas en navegador como Comprimir PDF, Proteger PDF y Unlock PDF, mantiene el archivo fuera de un servidor de terceros durante todo el proceso.
Para saber más sobre cómo funcionan realmente los formatos de archivo por dentro, consulta la sección de tecnología del blog.
Prueba las herramientas
Gratis, privado e instantáneo. Todo funciona en tu navegador.


