PDF Dosyaları Virüs veya Kötü Amaçlı Yazılım İçerebilir mi?
Evet, PDF'ler kötü amaçlı yazılım taşıyabilir, ama sandığınız gibi değil. PDF açıklarının nasıl çalıştığını ve güvenle nasıl açılacağını öğrenin.

Tanımadığınız birinden gelen bir PDF gelen kutunuza düşer ve o eski uyarı aklınıza gelir: tanımadığınız kişilerden gelen ekleri açmayın. Bu tavsiye aslında .exe dosyaları için geliştirilmişti, ama PDF'ler de kimlik avı amaçlı sahte özgeçmişlerden devlet destekli açıklara kadar gerçek dünyada kötü amaçlı yazılım taşımış durumda. Dürüst cevap evet, bir PDF tehlikeli olabilir, ama çoğu insanın düşündüğü şekilde değil; gerçek mekanizmayı bilmek, riskli bir dosyayı normal birinden ayırt etmenizi sağlar.
Peki bir PDF bilgisayarınıza gerçekten bulaşabilir mi?#
Evet, ama bir PDF kendi başına çalıştırılabilir kod değildir: bir belge formatıdır, dolayısıyla birini görüntülemek .exe dosyasına çift tıklamak gibi bir program çalıştırmaz. Tehlike, PDF'in düz metin ve görsellerin ötesine geçen üç özelliğinden gelir:
- Gömülü JavaScript. PDF standardı, belge içine betik eklenmesine izin verir; başlangıçta form alanlarını otomatik hesaplamak gibi amaçlarla düşünülmüştür. Kötü amaçlı bir betik, dosya açılır açılmaz savunmasız bir okuyucuda çalışabilir.
- Gömülü dosyalar ve başlatma eylemleri. Bir PDF, içine başka bir dosyayı (bir
.docx, bir.zip, hatta çalıştırılabilir bir dosya) gömebilir ve görüntüleyeni bunu açmaya yönlendirebilir. PDF'in kendisi zararsızdır; asıl yük, sizi açmaya ikna ettiği şeydir. - Okuyucu yazılımındaki açıklar. Tarihsel olarak asıl büyük risk PDF formatında değil, onu ayrıştıran okuyucu yazılımındaki hatalarda olmuştur. Bozuk bir PDF, eski bir Adobe Reader sürümünde veya benzer bir yazılımda bellek bozulması hatasını tetikleyerek, dosyayı açmak dışında hiçbir tıklama olmadan saldırgan kodunun çalışmasına izin verebilir.
Bu üçüncü kategori, PDF kötü amaçlı yazılım haberlerinin genellikle "PDF" formatını değil, belirli, güncellenmemiş bir okuyucu sürümünü hedef göstermesinin sebebidir. Dosya, taşıyıcı araçtır; zafiyet, onu açan yazılımdadır.
PDF'ler neden bu iş için tercih ediliyor#
Saldırganlar PDF'leri herkesin sevdiği sebeplerle tercih eder: herhangi bir cihazda, "bu uygulamaya güveniyor musunuz" diye sormadan açılırlar, resmi görünürler ve çoğu insan .exe dosyalarına güvenmemeyi öğrenmiştir ama belgelere karşı aynı refleksi geliştirmemiştir. Fatura, kargo bildirimi veya özgeçmiş gibi görünen bir PDF, çalıştırılabilir dosyalarla dolu bir .zip'in geçemeyeceği zihinsel filtreyi aşar.
Bir PDF'in gerçekten riskli olup olmadığını nasıl anlarsınız#
Dosya uzantısından daha önemli birkaç işaret var:
- Nereden geldiği. Bilinmeyen bir gönderenden gelen, özellikle de "içeriği etkinleştirin" diyen ya da içindeki bir bağlantıya tıklamanızı isteyen beklenmedik bir PDF, açık ara en yüksek riskli kalıptır.
- Sizden bir şey yapmanızı isteyip istemediği. Sadece metin ve görsel gösteren bir PDF tek başına pek bir şey yapamaz. Gömülü bir ekini açmanızı, bir şeyi "doğrulamak" için bağlantıya tıklamanızı ya da makro/JavaScript etkinleştirmenizi isteyen bir PDF, ihtiyaç duyduğu tetikleyiciyi sizden istiyordur.
- Okuyucunuzun güncelleme durumu. Çoğu PDF açığı, zaten yamalanmış belirli zafiyetleri hedefler. Okuyucunuzu (Adobe Acrobat, Preview, tarayıcınızın yerleşik görüntüleyicisi) güncel tutmak, gerçek dünyadaki saldırıların büyük çoğunluğuna kapıyı kapatır; çünkü istismar kitleri genellikle yeni değil, bilinen hataları yeniden kullanır.
Tanımadığınız bir PDF'i görüntülemenin en güvenli yolu#
Chrome, Firefox ve Safari'nin yerleşik görüntüleyicisi dahil, tarayıcı tabanlı PDF görüntüleyiciler, tam güvenmediğiniz bir dosya için özel bir masaüstü okuyucusundan anlamlı ölçüde daha güvenli bir varsayılandır. Tarayıcı PDF motorları, sistem erişimi kısıtlı bir kum havuzunda çalışır ve dikkat çekici şekilde, çoğu varsayılan olarak gömülü JavaScript çalıştırmayı devre dışı bırakır. Dosyaya sadece göz atmak değil, üzerinde gerçekten çalışmanız gerekiyorsa (sıkıştırmak, bölmek, görsel çıkarmak), her şeyi yerel olarak işleyen tarayıcı tabanlı bir araç kullanmak daha da güvenlidir: ConvertOwl'un PDF Sıkıştır aracıyla, dosya cihazınızdan hiç ayrılmaz ya da bir sunucuya yüklenmez, böylece tam olarak emin olmadığınız bir dosya bile bu süreçte üçüncü bir tarafa teslim edilmez.
Beklemediğiniz halde parola korumalı gelen bir PDF varsa, bunu lehinize çalışan bir güvenlik özelliği değil, daha güçlü bir uyarı işareti olarak değerlendirin. Meşru parola korumalı PDF'ler (vergi belgeleri, İK formları) yaygındır, ama korumanın kendisi dosyanın gömülü bir tehdit taşımasını hiçbir şekilde engellemez. PDF parola korumasının gerçekte neyi güvence altına aldığına dair rehberimiz, korumanın nerede işe yaradığını ve nerede yaramadığını ele alıyor. Meşru bir kaynaktan korumalı bir dosya aldıysanız ve sadece açmanız gerekiyorsa, Unlock PDF parolayı tarayıcınızda, dosyayı hiçbir yere göndermeden yerel olarak kaldırır.
Riskinizi gerçekten azaltan şeyler#
- PDF okuyucunuzu güncel tutun. Bu, gerçek saldırıların büyük çoğunluğunun dayandığı zafiyetleri kapatır, çünkü istismar kitleri neredeyse tamamen sıfır gün açıkları yerine bilinen, yamalanmış hataları hedefler.
- Gerçekten ihtiyacınız olmadıkça bir PDF okuyucusunda JavaScript veya makroları etkinleştirmeyin. Günlük PDF'lerin (faturalar, formlar, raporlar) çoğu düzgün görüntülenmek için hiçbir zaman betiğe ihtiyaç duymaz.
- Sizi bir şeye tıklamaya, etkinleştirmeye veya başka bir şey açmaya yönlendiren her PDF'e şüpheyle yaklaşın. Sadece içerik gösteren bir PDF normal işini yapıyordur; başka bir eylem isteyen bir PDF, tek başına atamadığı adımı sizden istiyordur.
- Tanımadığınız dosyaları özel bir masaüstü okuyucusu yerine tarayıcı sekmesinde görüntülemeyi tercih edin ve dosyayı gerçekten işlemeniz gerektiğinde tarayıcı tabanlı araçlar kullanın, çünkü hiçbir şey makinenizden ayrılmaz.
Sık Sorulan Sorular#
Bir PDF dosyasını sadece açmak size virüs bulaştırabilir mi?#
Nadir durumlarda evet, eğer PDF okuyucunuzda kötü amaçlı bir PDF'in özellikle hedef alacak şekilde tasarlandığı yamalanmamış bir zafiyet varsa; ancak bu, eski bir okuyucu ve hedefe yönelik bir istismar gerektirir, herhangi bir PDF'i açmanın rutin bir riski değildir.
PDF'ler kötü amaçlı yazılımdan kaçınmak açısından Word belgelerinden daha mı güvenli?#
Her iki format da kendiliğinden daha güvenli değildir, çünkü ikisi de gömülü betikleri destekler ve ikisinde de gerçek dünya istismarları yaşanmıştır; Word'ün makro tabanlı saldırıları günümüzde daha yaygındır çünkü makroları silahlandırmak PDF JavaScript'inden daha kolaydır, ama altta yatan risk kalıbı (eski bir okuyucu artı bir şeyi etkinleştirmenizi isteyen bir dosya) aynıdır.
Antivirüs yazılımı kötü amaçlı PDF'leri yakalar mı?#
Çoğu antivirüs yazılımı PDF'leri tarar ve bilinen kötü amaçlı yazılım imzalarını ve yaygın istismar kalıplarını yakalar, ama tamamen yeni, daha önce görülmemiş bir açığı kaçırabilir; bu yüzden okuyucunuzu güncel tutmak, antivirüs yüklü olması kadar önemlidir.
Bilinmeyen bir göndericiden gelen PDF ekini açmak güvenli mi?#
Çalıştırılabilir bir dosya çalıştırmaktan daha düşük risklidir, ama risksiz değildir; özellikle PDF sizi içeriği etkinleştirmeye, gömülü bir bağlantıya tıklamaya veya paketlenmiş bir eki açmaya yönlendiriyorsa. Masaüstü okuyucusu yerine tarayıcı sekmesinde görüntülemek riski daha da azaltır.
Bir PDF'i sıkıştırmak veya dönüştürmek içindeki kötü amaçlı yazılımı kaldırır mı?#
Güvenilir bir şekilde hayır, çünkü bir PDF'in görsellerini yeniden kodlamak gömülü JavaScript'i veya paketlenmiş dosyaları mutlaka silmez; bu yüzden şüpheli bir PDF, bir dönüştürücüden geçirilerek "temizlenmek" yerine taranmalı ya da hiç açılmamalıdır.
Parola korumalı PDF'ler neden hâlâ riskli olarak işaretleniyor?#
Bir parola sadece dosyayı kimin açabileceğini kısıtlar; dosyanın açıldıktan sonra ne yapabileceğini incelemez ya da sınırlamaz, dolayısıyla beklenmedik bir göndericiden gelen korumalı bir PDF, korumasız olanla aynı gömülü tehdit riskini taşır.
Özetle#
- PDF'ler, kendiliğinden çalıştırılabilir olduklarından değil, gömülü JavaScript, paketlenmiş dosyalar veya güncellenmemiş okuyucu yazılımındaki hatalardan yararlanılarak kötü amaçlı yazılım taşıyabilir.
- En büyük tekil risk faktörü, güncellenmemiş bir PDF okuyucusudur; gerçek saldırıların çoğu bilinen, zaten düzeltilmiş zafiyetleri hedefler.
- Sizi içeriği etkinleştirmeye, bir bağlantıya tıklamaya veya içine gömülü bir şeyi açmaya yönlendiren beklenmedik bir PDF, en net uyarı işaretidir.
- Tanımadığınız PDF'leri tarayıcı sekmesinde görüntülemek ve Compress PDF, Protect PDF ile Unlock PDF gibi yerel, tarayıcı tabanlı araçlarla işlemek, dosyayı süreç boyunca üçüncü taraf bir sunucudan uzak tutar.
Dosya formatlarının perde arkasında nasıl çalıştığı hakkında daha fazlası için blogun teknoloji bölümüne göz atın.
Araçları deneyin
Ücretsiz, gizli ve anında. Her şey tarayıcınızda çalışır.


