PDFからウイルス感染する?悪意あるPDFの見分け方と開いてしまった場合の対処法|サイバーセキュリティ.com

PDFからウイルス感染する?悪意あるPDFの見分け方と開いてしまった場合の対処法

本コンテンツには広告を含み、本コンテンツを経由して商品・サービスの申込みがあった場合、提携している各掲載企業から送客手数料を受け取ることがあります。

メールに添付された請求書や配送通知、履歴書、共有ファイルなどはPDF形式で届くことが多いため、「PDFなら文書だから安全」と考えて開いてしまうことがあります。しかし、PDFにはリンク、QRコード、JavaScript、添付オブジェクトなどを含められるため、悪意ある攻撃の入口として利用されることがあります。

ただし、怪しいPDFを開いたからといって、必ずマルウェア感染するわけではありません。実際には、PDF内のリンクから偽のMicrosoft 365や金融機関サイトへ誘導し、ID・パスワードを入力させるフィッシング型や、PDFから別ファイルをダウンロード・実行させる手口も多くあります。

一方で、PDFビューアに未修正の脆弱性がある場合や、不正なJavaScript・埋め込みファイルなどが悪用された場合は、単にPDFを開いたことが感染につながる可能性もあります。そのため、「PDFを開いただけなのか」「リンクをクリックしたのか」「別ファイルを実行したのか」「認証情報まで入力したのか」を分けて確認することが重要です。

そこで本記事では、PDFからウイルス感染する主な手口、怪しいPDFの見分け方、安全にPDFを確認する方法、開いてしまった場合の対処法、フィッシングやマルウェア感染の痕跡をフォレンジック調査で確認する方法までわかりやすく解説します。

PDFからウイルス感染する主な手口

PDFは単なる文書ファイルではなく、リンク、スクリプト、添付オブジェクトなど複数の機能を持っています。これらが悪用されると、フィッシングやマルウェア感染につながる場合があります。

PDF内のURL・QRコードから偽ログイン画面へ誘導する

近年多いのが、PDF内のリンクやQRコードを利用して偽サイトへ誘導する手口です。

たとえば、「請求書を確認する」「共有ファイルを見る」「Microsoft 365へログインする」といったボタンを押すと、正規サービスに似せた偽ログイン画面へ移動し、メールアドレスやパスワードを入力させられることがあります。

この場合、PDFそのものからマルウェアが実行されるというより、フィッシングの入口としてPDFが使われています。

JavaScriptを埋め込んで不審な処理を実行させる

PDFにはJavaScriptを組み込めるため、その機能が悪用される場合があります。

PDFを開いた際に外部コンテンツへアクセスさせたり、ユーザー操作を誘導したりする目的で使われることがあります。

業務上JavaScriptを必要としない場合は、PDFビューア側でJavaScriptを無効化することも対策の一つです。

埋め込みファイルや添付オブジェクトを開かせる

PDF内部に別のファイルを添付し、「詳細はこちら」「請求内容を確認」といった表示から実行ファイルやスクリプトを開かせる場合があります。

PDFを閲覧しただけでは問題がなくても、その後に別ファイルを保存・実行するとマルウェア感染につながる可能性があります。

OpenAction・Launchなどの機能を悪用する

PDFには、ファイルを開いた際に特定処理を行うOpenActionや、外部ファイルとの連携に利用される機能があります。

こうした正規機能が悪用されることで、不審なファイルの起動やダウンロードを促される場合があります。

PDFビューアの脆弱性を悪用する

Adobe Acrobat ReaderなどのPDFビューアに未修正の脆弱性がある場合、細工されたPDFを開くことでコード実行につながる可能性があります。

そのため、OSだけでなくPDFビューアも継続的に更新しておくことが重要です。

怪しいPDFの見分け方

すべてのPDFが危険なわけではありません。送信元、件名、リンク先、ファイル名などを確認することで、不審なPDFを見分けやすくなります。

心当たりのない請求書・配送通知・履歴書が届く

契約した覚えのない請求書、利用していない配送サービスの通知、採用活動をしていないのに届く履歴書などは注意が必要です。

攻撃者は、業務上開きやすい文書名を使ってPDFを開かせることがあります。

「至急」「支払い失敗」など焦らせる文面がある

「本日中に確認してください」「アカウントが停止されます」「支払いに失敗しました」など、受信者を焦らせる表現はフィッシングでよく使われます。

内容に心当たりがあっても、メール内のPDFやリンクだけで判断しないことが重要です。

差出人ドメインやリンク先が不自然

表示名がMicrosoft、Amazon、銀行などになっていても、実際のメールアドレスが公式ドメインとは限りません。

PDF内のリンク先も、文字列の一部を似せた偽ドメインになっていないか確認します。

開くとログインや追加ファイルの取得を求められる

PDFを開いた直後に「保護解除のためログイン」「コンテンツ表示のためダウンロード」などと案内される場合は注意します。

正規の文書確認で必要なのか、送信者へ別経路で確認します。

PDFに見せかけた実行ファイルになっている

invoice.pdf.exeのように、PDFに見える名前で実際は実行ファイルになっている場合があります。

Windowsではファイル名拡張子を表示し、本当に.pdfなのか確認します。

「PDFのアイコンだから安全」ではなく、送信元・拡張子・リンク先・開いた後の要求内容を組み合わせて判断することが重要です。

PDFを安全に開くための対策

業務でPDFを頻繁に扱う場合は、開く前の確認と、PDFビューア側の防御設定を組み合わせます。

送信元とメールヘッダを確認する

差出人の表示名だけでなく、実際のメールアドレスやドメインを確認します。

業務上重要な文書で不審点がある場合は、返信ではなく、普段使っている連絡先から送信者へ確認します。

OS・ブラウザ・PDFビューアを最新化する

PDF経由の攻撃では、古いPDFビューアやOSの脆弱性が悪用されることがあります。

Adobe Acrobat Readerなどを利用している場合は、セキュリティ更新を継続的に適用します。

PDFビューアのJavaScriptを必要に応じて無効化する

業務上PDF内JavaScriptを利用しない場合は、無効化を検討できます。

ただし、社内業務でフォームなどにJavaScriptが必要な場合もあるため、運用要件を確認します。

保護モード・サンドボックスを有効にする

PDFビューアに保護モードやサンドボックス機能がある場合は、有効化しておきます。

これにより、悪意あるPDFが端末全体へ影響するリスクを抑えられる場合があります。

開く前にセキュリティ製品でスキャンする

メール添付やダウンロードしたPDFは、EDRやAVなどのセキュリティ製品で確認します。

企業で高度な解析が必要な場合は、隔離環境で静的解析や挙動解析を行う方法があります。

怪しいPDFを開く前の確認手順
  1. 送信元と件名を確認します。
  2. ファイル拡張子が本当にPDFか確認します。
  3. セキュリティ製品でスキャンします。
  4. OS・PDFビューアが最新か確認します。
  5. 不審な場合は送信者へ別経路で確認します。

PDFを開いただけの場合は感染する?

怪しいPDFを開いただけで、必ずウイルス感染するわけではありません。

PDF内のリンクを押しておらず、別ファイルも実行していない場合は、フィッシング被害には至っていない可能性があります。

ただし、PDFビューアの脆弱性を悪用する攻撃では、PDFを表示しただけで不正コードが実行される可能性があるため、完全にゼロリスクとはいえません。

開いた後に不審なプロセス、ダウンロード、警告、外部通信などがないか確認します。

PDF内のリンクをクリックしてしまった場合の対処法

PDFのリンクをクリックした場合は、リンク先で何を行ったかによって対応を分けます。

ページを開いただけで何も入力していない場合

偽サイトを開いただけで、認証情報やカード情報を入力せず、ファイルもダウンロードしていない場合は、直ちにアカウント侵害が成立したとは限りません。

ページを閉じ、ブラウザのダウンロード履歴や通知許可を確認します。

ID・パスワードを入力した場合

PDFのリンク先でMicrosoft 365、Google、銀行などのID・パスワードを入力した場合は、フィッシング被害として対応します。

感染が疑われる端末ではなく、別の安全な端末から公式サイトへアクセスし、パスワードを変更します。

同じパスワードを使い回しているサービスも変更します。

認証コードを入力した場合

SMSや認証アプリのコードまで入力した場合は、不正ログインが成立している可能性があります。

パスワード変更だけでなく、全セッションのログアウト、MFA登録先、回復用メール・電話番号などを確認します。

別ファイルをダウンロード・実行した場合

PDFからEXE、MSI、ZIP、スクリプトなどをダウンロードして実行した場合は、マルウェア感染を疑って対応します。

端末をネットワークから切り離し、EDRやAVによるフルスキャンを行います。

PDFを開いただけなのか、リンクをクリックしたのか、認証情報を入力したのか、ファイルを実行したのかで緊急度は大きく異なります。

PDFからファイルを実行してしまった場合の対処法

PDFから別のファイルを取得し、実行してしまった場合は、フィッシングよりもマルウェア感染の確認を優先します。

端末をネットワークから切断する

LANケーブルを抜き、Wi-FiやVPNを切断します。

マルウェアがC2サーバーへ接続したり、情報を外部送信したりする可能性があるためです。

EDR・AVでフルスキャンする

Microsoft Defenderや導入済みのEDR・AVでフルスキャンを実行します。

業務端末の場合は自己判断で削除せず、CSIRTや情報システム担当へ連絡します。

ブラウザ・PDFビューア・一時フォルダを確認する

ブラウザのダウンロード履歴、PDFビューアの最近使ったファイル、一時フォルダなどを確認します。

いつ、どのファイルがダウンロード・実行された可能性があるか整理します。

別端末から主要アカウントを保護する

情報窃取型マルウェアが関係している可能性を考え、安全な別端末からメール、Microsoft、Google、クラウド、金融サービスなどのパスワードを変更します。

全セッション失効やMFAの再確認も行います。

怪しいPDFを開いた後に確認すべき痕跡

PDFを開いた後に実害が出ているか確認したい場合は、端末・ブラウザ・認証基盤などに残る痕跡を確認します。

ブラウザのダウンロード履歴

PDF内リンクから別ファイルを取得していないか、Chrome、Edge、Safariなどのダウンロード履歴を確認します。

PDFビューアの最近使ったファイル

どのPDFをいつ開いたのか整理するため、PDFビューアの最近使ったファイルなどを確認します。

一時フォルダ・実行ファイル

PDFからダウンロードされたファイルが一時フォルダなどへ保存されている場合があります。

不審なEXE、DLL、スクリプトなどがないか確認します。

Proxy・DNS・FWの通信ログ

業務端末であれば、Proxy、DNS、FWなどのログから、不審な外部ドメインやIPへ通信していないか確認します。

Microsoft 365などの認証ログ

PDFから偽ログイン画面へ誘導されていた場合は、Microsoft 365、Google Workspace、VPN、SSOなどの認証ログも確認します。

PDFを開いた時刻と不審ログインの時刻を照合することで、フィッシングとの関連を確認しやすくなります。

PDF経由のウイルス感染を防ぐ方法

PDF経由の攻撃を防ぐには、添付ファイルの確認だけでなく、認証情報を入力する場所や、端末側の防御も見直します。

PDF内リンクからログインしない

Microsoft 365、Google、金融機関などへログインする必要がある場合は、PDF内リンクではなく公式サイトやブックマークからアクセスします。

PDFビューアを継続的に更新する

Adobe Acrobat Readerなどを最新状態に保ち、既知の脆弱性を悪用されるリスクを抑えます。

不審添付をEDR・AVで検査する

業務メールでは、メールセキュリティ製品やEDRと組み合わせて添付ファイルを検査します。

業務ではサンドボックス解析を活用する

標的型メールなどが疑われる場合は、隔離された環境でPDFの構造や挙動を解析する方法があります。

MFA・パスキーを利用する

PDFフィッシングでパスワードが漏れた場合に備え、MFAやパスキーを利用します。

ただし、MFAコードまで入力させるフィッシングもあるため、ログイン先ドメインの確認は必要です。

悪意あるPDFによる感染・情報流出をフォレンジック調査で確認する方法

怪しいPDFを開いた後に不審な挙動がある、リンク先で認証情報を入力した、別ファイルを実行した場合は、PDFそのものと端末側の痕跡を分けて確認します。

PDF内部のURL・JavaScript・添付オブジェクトを確認する

対象PDFの構造を解析し、埋め込みURL、JavaScript、添付ファイル、外部参照などが含まれていないか確認します。

PDF内に不審な要素があった場合でも、それが実際に実行されたかは端末側の痕跡と合わせて判断します。

PDFを開いた日時と操作履歴を確認する

メール受信時刻、PDFを開いた時刻、その後のブラウザアクセスなどを時系列で整理します。

別ファイルのダウンロード・実行痕跡を確認する

PDFを起点として別ファイルが保存・実行されていないか、ダウンロード履歴やOS上の実行痕跡を確認します。

不審な外部通信を確認する

DNS、Proxy、FW、EDRなどの記録から、PDFを開いた前後に不審な外部ドメインやIPへ接続していないか確認します。

認証情報の悪用・情報流出を確認する

偽ログインページへ認証情報を入力した可能性がある場合は、Microsoft 365、Google Workspace、VPN、SaaSなどのログも確認します。

不審なログイン、メール転送、データダウンロードなどが発生していないか確認します。

フォレンジック調査会社に相談する

怪しいPDFを開いただけで、その後リンクを押しておらず、不審なファイルの実行や端末異常もない場合は、専門調査が必要になるケースは多くありません。

一方で、PDF内のリンクからID・パスワードを入力した、別ファイルをダウンロード・実行した、EDRで検知が発生した、不審なログインや情報流出が確認されている場合は、フォレンジック調査会社への相談を検討できます。

フォレンジック調査会社では、対象PDFの構造、埋め込みURLやJavaScript、添付オブジェクトなどを確認するとともに、端末に残るダウンロード・実行履歴、不審な通信、認証ログなどを解析し、PDFを起点とした攻撃が実際に成立した可能性を整理できます。

また、PDFを受信・開封した時刻と、Microsoft 365やクラウドサービスへの不審ログイン、外部通信、ファイル操作などを時系列で照合することで、フィッシングだけだったのか、端末感染や情報流出まで発生した可能性があるのかを確認しやすくなります。

原因や被害範囲を詳しく確認したい場合は、対象PDF、受信メール、メールヘッダ、ダウンロードしたファイル、EDRアラートなどを削除せず保全することが重要です。

おすすめのフォレンジック調査会社

DDF

公式サイトデジタルデータフォレンジック

編集部が厳選したおすすめのフォレンジック調査会社は、デジタルデータフォレンジックです。

デジタルデータフォレンジックは、累計4万7千件以上の豊富な相談実績を持ち、全国各地の警察・捜査機関からの相談実績も409件以上ある国内有数のフォレンジック調査サービスです。

24時間365日の相談窓口があり、緊急時でも安心です。相談から見積りまで無料で対応してくれるので、フォレンジック調査の依頼が初めてという方もまずは気軽に相談してみることをおすすめします。

まとめ

PDFは単なる文書に見えても、悪意あるURL、QRコード、JavaScript、埋め込みファイル、PDFビューアの脆弱性などを悪用して、フィッシングやマルウェア感染の入口として使われることがあります。

特に多いのは、PDF内のリンクやQRコードから偽のMicrosoft 365や金融機関サイトへ誘導し、認証情報を入力させる手口です。PDFを開いただけで感染するとは限りませんが、古いPDFビューアの脆弱性が悪用された場合などは、表示だけで影響する可能性もあります。

怪しいPDFを受け取った場合は、送信元、メールヘッダ、実際のファイル拡張子、リンク先などを確認し、不審であれば開かないことが基本です。OSやPDFビューアを最新化し、保護モードやサンドボックス、セキュリティ製品によるスキャンも活用します。

PDF内のリンクをクリックしても、何も入力・ダウンロードしていなければ、直ちにアカウント侵害や感染が成立したとは限りません。一方、パスワードや認証コードを入力した場合は別端末から認証情報を変更し、ファイルを実行した場合は端末をネットワークから切り離してマルウェア感染を確認します。

PDFを起点に不審なログイン、外部通信、EDR検知、情報流出などが発生している場合は、対象PDF、メール、ダウンロードファイル、認証ログなどを保全し、必要に応じてフォレンジック調査によって攻撃経路や被害範囲を確認する方法があります。

  • 中小企業の情報瀬キィリティ相談窓口[30分無料]
  • 情報処理安全確保支援士(登録セキスペ)募集
  • サイバー保険比較
  • 【企業専用】セキュリティ対策無料相談