PDFファイルからウイルスに感染することはある?安全に開くための注意点
PDFを開いただけで必ず感染するわけではありません。危険につながる経路と、操作前後の確認事項を分けて考えます。
PDFは広く使われる文書形式ですが、どのPDFも安全とは限りません。悪意あるPDFが閲覧ソフトの弱点を悪用したり、文書内のリンクから偽サイトへ誘導したりする可能性があります。
一方、知らないPDFを開いたという事実だけで、必ず感染したと判断する必要もありません。危険性はファイルの内容、閲覧ソフトの状態、その後の操作で変わります。
PDFは単なる画像ではない
PDFには文章や画像だけでなく、リンク、入力フォーム、添付ファイルなどを含められます。閲覧環境によってはJavaScriptなどの機能にも対応します。これらは正規の文書でも使われますが、機能や閲覧ソフトの脆弱性が攻撃に悪用される可能性があります。
被害につながる4つの経路
1. 閲覧ソフトの脆弱性
細工されたPDFを、脆弱性が残る閲覧ソフトで開くことで攻撃を受ける場合があります。AdobeもAcrobat Reader向けのセキュリティ更新を継続的に公開しています。OS、ブラウザ、閲覧アプリを最新に保つことが基本です。
2. PDF内のリンク
「請求内容を確認」「アカウントを再認証」などのボタンが、Google、Microsoft、金融機関などを装った偽サイトへつながることがあります。公式アプリや自分で開いた公式サイトから同じ通知を確認してください。
3. 添付ファイルやアプリの導入
別のファイルを開かせたり、「閲覧に必要」としてアプリを導入させたりする手口があります。AndroidでGoogle Play以外からAPKを入れるよう求められた場合は中止します。
4. ファイル名やアイコンの偽装
見た目がPDFでも中身までPDFとは限りません。拡張子非表示、二重拡張子、圧縮ファイル内の実行ファイルにも注意します。
開いただけで必ず感染する?
リンクを押さず、情報を入力せず、アプリを追加せず、セキュリティ機能も解除していないなら、直ちに感染や初期化が必要と決めつける必要はありません。ただしOSとアプリを更新し、不審な動作や身に覚えのないログインがないか確認します。
知っている相手から届いた場合
知人や取引先のアカウントが乗っ取られている可能性もあります。「請求書」「注文書」「給与明細」などの名前だけで判断せず、予定した文書か確認します。不安なら、届いたメールへの返信ではなく以前から知っている連絡先で本人へ確認します。
パスワード付きなら安全?
パスワードは文書を第三者に読まれにくくするもので、安全性や送信元の正当性を証明しません。一方、給与明細などにも正当に使われるため、パスワード付きだから悪意があるとも限りません。
保護機能を解除しない
Acrobatの保護モードや保護されたビューは、不審なPDFが端末へ与える影響を制限する機能です。信頼性を確認できないファイルのために解除しないでください。正当な業務文書で制限された場合は送信元や管理者へ確認します。
スマートフォンなら安全?
AndroidやiPhoneも絶対に安全ではありません。OS、ブラウザ、閲覧アプリを更新し、公式ストアのアプリを使います。ブラウザと専用アプリのどちらが常に安全とはいえず、現在も更新され提供元が明確なものを選ぶことが重要です。
スキャン結果を過信しない
セキュリティソフトの検査は判断材料ですが、「検出なし」は安全保証ではありません。契約書や身分証などの機密PDFを、運営元や利用条件が不明なオンライン検査・変換サイトへ送ると、別のプライバシー問題が生じます。
開く前後に確認すること
- 送信者と受信予定に心当たりがあるか
- 不自然な緊急性や支払い要求がないか
- ファイル名と拡張子に不自然さがないか
- OS・ブラウザ・閲覧アプリが更新済みか
- 不安なら別の連絡手段で送信者へ確認したか
開いた後も、リンク、ログイン要求、添付ファイル、アプリの導入、保護機能の解除、表示された電話番号への連絡は安易に行わないでください。
操作してしまった場合
パスワードを入力した
信頼できる端末から公式アプリまたは自分で開いた公式サイトへ移動し、パスワードを変更します。使い回し先も変更し、ログイン履歴を確認して2段階認証を設定します。
カード情報を入力した
PDFに書かれた番号ではなく、カード裏面や公式サイトの窓口から発行会社へ連絡します。
アプリやソフトを入れた
通信を切り、インストールしたものと権限を確認します。AndroidではGoogle Play プロテクトも確認します。重要情報を入力したなら、安全な別端末から認証情報を変更します。
クラウドへ保存すれば安全?
クラウドへ保存しても悪意あるファイルが自動的に無害になるとは限りません。バックアップは紛失対策であり、ファイルの安全性を保証するものではありません。ダウンロードして開く前に送信元と内容を確認します。
SECRET CLOUD
シークレットクラウドを安全に使うために
個人ファイルを非公開で保管するサービスでも、Googleアカウントと端末の保護が必要です。画面ロックを設定し、Androidとアプリを更新してください。出所不明のファイルやマルウェアなど、利用規約で禁止するデータは保存できません。
プライバシー設計を見る8項目のチェックリスト
- 不明な送信者のPDFを安易に開かない
- 予期しない請求や緊急の要求を疑う
- OSと閲覧ソフトを更新する
- PDF内のリンクを安易に押さない
- 提供元不明アプリを入れない
- セキュリティ機能を解除しない
- パスワード付きでも安全とは決めつけない
- 機密文書を不明な検査サイトへ送らない
まとめ
PDFをきっかけに、閲覧ソフトの脆弱性、偽サイト、添付ファイル、アプリ導入などを通じて被害が起こる可能性があります。ただし、開いただけで必ず感染するわけではありません。
ファイル形式だけで判断せず、送信者、受信予定、閲覧環境、その後に求められる操作を確認しましょう。
参考情報
- Adobe「Security Bulletins and Advisories」
- Adobe「Protected View and Protected Mode overview」
- CISA「Recognize and Report Phishing」
機能や設定名はOS、閲覧アプリ、バージョンにより異なります。公式案内も確認してください。