Privacidad y seguridad

¿Puede un PDF contener un virus?

¿Es seguro abrir un PDF que no esperaba?

Respuesta breve

Un PDF puede llevar más que marcas en una página: el formato permite scripts, una acción que se ejecuta en el momento de abrir el archivo, enlaces a cualquier sitio y otros archivos enteros dentro de sí mismo. Pero la mayoría de los PDF dañinos no contienen nada de eso: son documentos corrientes cuyo trabajo es conseguir que pulses un enlace y escribas una contraseña en otra parte. Así que lo que más determina tu exposición es con qué programa abres el archivo y lo actualizado que esté. Abre uno inesperado en un navegador y no aceptes nada de lo que te pida.

Qué puede contener un PDF además de una página

La parte de un PDF que dibuja la página es inerte. Es una lista de instrucciones — usa esta tipografía, pon estos glifos en estas coordenadas, rellena este rectángulo, pinta esta imagen — y un programa que las sigue deja marcas sobre una superficie y se detiene. Nada de esa descripción puede hacerle nada a tu ordenador, y por eso el formato tiene fama de seguro.

1/OpenAction/JavaScript/EmbeddedFile234

A PDF may carry more than marks on a page

  1. The page itself: instructions for putting marks on a surface. Every reader follows these, and they are inert.
  2. The format also allows these, and none of them is needed to draw the page — an action that runs when the file opens, a script, and whole other files carried inside.
  3. Your reader decides what to do with them. That decision, rather than the file, is where most of the exposure actually sits.
  4. Drawing the page always happens. Acting on the rest may not: a browser’s built-in viewer implements far less of it than a full desktop reader does.

El formato también permite bastante más, y la norma ISO 32000-1 lo define todo. Un documento puede llevar:

  • Una acción que se ejecuta al abrir el archivo, antes de que hayas hecho nada, y otras acciones asociadas a páginas concretas, al clic e incluso a pasar el puntero sobre una zona.
  • JavaScript, guardado en una tabla colgada del catálogo del documento, o asociado a un campo de formulario para que un total se calcule solo mientras escribes. Así hacen cuentas los formularios interactivos, y es una función real con un uso legítimo.
  • Otros archivos, incrustados enteros. Un adjunto mostrado como un clip en la página, un conjunto de archivos listados en el catálogo del documento, o una cartera cuyo contenido entero es una colección de otros documentos. La nota de la PDF Association al respecto merece la lectura si quieres los matices; la versión corta es que un PDF puede ser un contenedor.
  • Enlaces, y acciones que piden al sistema operativo que ejecute algo. Un enlace no es más que una dirección escrita junto a un rectángulo de la página.
  • Multimedia y elementos 3D, gestionados por código que no es el que dibuja la página.

De ahí se siguen dos cosas, y pesan más que la lista.

Primero, nada de eso hace falta para leer el documento. Un PDF con una acción de apertura y otro sin ella se ven idénticos, y quitar todas las funciones interactivas de un documento de trabajo corriente no le cuesta nada.

Segundo, que algo de eso ocurra lo decide tu lector, no el archivo. El formato dice qué puede contener un documento. No obliga a ningún programa a actuar en consecuencia, y los lectores habituales implementan cantidades muy distintas de todo esto: un archivo que hace algo en uno puede no hacer absolutamente nada en otro. Ese es el dato más útil de este artículo, y el resto es una consecuencia.

Las tres formas en que sale mal de verdad

La gente imagina una amenaza — un archivo con un virus dentro — y en realidad hay tres, con formas muy distintas.

123

The split that matters: harm that needs you, and harm that does not

  1. Of the three routes described here, two are drawn: the one that asks nothing of you, and the one that asks everything. On the left, a file malformed to trip a bug in the program opening it. Nothing in it looks unusual and there is no prompt to decline, which is why which reader you use, and how current it is, matters more than the file does.
  2. On the right, the route that needs you: a link on the page takes you somewhere that asks for a password, and the PDF itself may be an entirely ordinary document. The third route — active content the reader genuinely runs — sits between these two, and always gives you a prompt to refuse.
  3. Which is why the most common harmful PDF is not infected at all. It is a leaflet — and there is nothing in it for any scanner to find.

Un fallo en el programa que lo abre

Un lector de PDF es un analizador de un formato grande, antiguo y permisivo, y los analizadores tienen fallos. Un archivo deliberadamente malformado para provocar uno de ellos puede conseguir que se ejecute código dentro del lector, y esta vía no te pide nada más que abrir el documento. Nada del archivo tiene por qué parecer raro, y no hay ningún aviso que rechazar.

Esta es la vía que justifica mantener el lector actualizado y preferir uno que se ejecute en un entorno aislado. No es una razón para evitar los PDF; es una razón para preocuparse por a qué programa se los entregas.

Te convencen de hacer algo

El documento es un folleto. Dice que tu factura va adjunta, o que tu cuenta necesita atención, y lleva un enlace — o un código QR, que es un enlace que no puedes leer antes de seguirlo. Lo sigues, llegas a un sitio que parece correcto y escribes una contraseña.

Aquí no hay nada malicioso en el archivo. No hay código, ni exploit, ni script; cada byte es un documento corriente. Esta es la vía que no requiere ninguna astucia, y es de la que nada puede extraerse con un análisis, porque no hay nada que encontrar. Un enlace dentro de un PDF merece exactamente la misma desconfianza que un enlace en un correo, y por las mismas razones.

Contenido activo que el lector sí ejecutará

La más estrecha de las tres y la que más preocupa a la gente. Un script en un PDF no tiene ni de lejos el alcance de una macro en un documento ofimático, los lectores habituales no ejecutan acciones de lanzamiento sin preguntar, y el visor integrado de un navegador implementa de entrada solo una pequeña parte del modelo interactivo. No es nada despreciable — un script puede reescribir la página que estás mirando o empujarte hacia un enlace — pero un documento que necesita que aceptes algo para funcionar es un documento que te dio la ocasión de negarte.

El aviso es la pista. Habilite este contenido. Permita que este documento se conecte. Este archivo está protegido: pulse para verlo. Un documento que tiene que pedir, lo pide por algo.

Abrir uno del que no te fías

Más o menos por orden de utilidad:

  1. Actualiza tu lector y, si no haces nada más, quédate ahí. La vía del exploit es la única que no puedes rechazar, y un lector al día es toda la defensa. Esto vale también para los navegadores: el visor de PDF integrado se actualiza con el navegador.
  2. Ábrelo primero en un navegador. El visor de un navegador es una implementación distinta del formato, se ejecuta dentro del aislamiento en el que el navegador mete el contenido web, y no tiene delante tus documentos y ajustes como sí los tiene una aplicación de escritorio. Además implementa mucho menos del modelo interactivo, lo que aquí es una ventaja. El aislamiento reduce la exposición pero no garantiza nada; aun así, para un adjunto inesperado es un primer vistazo mejor que un doble clic.
  3. No aceptes nada. Ni habilitar, ni permitir, ni confiar en el documento. Si el archivo no te muestra su contenido sin permiso para hacer algo, ya has aprendido lo que necesitabas saber.
  4. Trata cada enlace como un enlace de un desconocido. Lee la dirección antes de seguirla. Si quiere que inicies sesión, no lo hagas desde el enlace: ve al sitio como irías normalmente y busca allí lo mismo. Es un consejo aburrido y es el que funciona.
  5. Deja los adjuntos en paz. Un icono de clip en la página es un archivo de quien envió el PDF. Abrirlo es abrir un adjunto, con todo ese riesgo y sin nada de la inercia del formato PDF.
  6. Si solo necesitas las palabras, llévate solo las palabras. PDF a texto lee el archivo con PDF.js en tu propia pestaña y te devuelve el texto; el documento nunca se abre de forma interactiva y no se sigue ninguna acción. Funciona en tu navegador, así que el archivo no se sube: cómo funcionan las herramientas PDF del navegador explica cómo comprobarlo tú mismo.

Y la que no tiene nada que ver con los PDF: si el documento trata de dinero, credenciales o un cambio urgente de datos bancarios, confírmalo por un canal en el que ya confíes. Eso no es un control técnico y es el que de verdad evita la pérdida.

Qué puede y qué no puede decirte este sitio sobre un archivo

Claramente: iBuildPDF no tiene ningún analizador de malware, y ninguna herramienta de aquí informa de si un PDF contiene un script, una acción de apertura o un archivo incrustado. Merece la pena decirlo en vez de insinuarlo, porque un sitio lleno de herramientas PDF es justo donde alguien esperaría encontrarlo.

Lo que sí informan las herramientas de inspección, y nada más:

  • Contar páginas e información del archivo: el número de páginas, el tamaño, las dimensiones en milímetros con un recuento de cada una, vertical frente a horizontal, y si existe siquiera una capa de texto. La comprobación de texto muestrea las primeras veinte páginas en vez de leerlas todas, porque para la pregunta que responde veinte páginas son decisivas y un documento de novecientas sigue respondiendo al instante.
  • El editor de metadatos: el título, el autor, el asunto, las palabras clave y qué aplicación se registró como productora del archivo. Esto último suele ser lo más informativo de un documento, y es también un campo en el que cualquiera puede escribir lo que quiera. Qué contienen los metadatos de un PDF lo repasa.

Hay un efecto secundario que conviene conocer y no conviene usar como garantía. Casi todas las herramientas de aquí construyen un documento nuevo y copian las páginas dentro, por un motivo que nada tiene que ver con la seguridad: la biblioteca PDF que usa este sitio maneja mal un origen guardado como actualización incremental y escribe un archivo que Acrobat luego se niega a abrir. Una reconstrucción parte de un catálogo de documento vacío, así que lo que vivía en el antiguo — la acción de apertura, la tabla de scripts del documento, los archivos incrustados — no aparece en la salida.

No lo interpretes como limpiar un archivo. Las anotaciones pertenecen a las páginas y se copian con ellas, enlaces incluidos. La herramienta no busca nada, así que no puede decirte si había algo que encontrar. Y el archivo con el que empezaste sigue en tu máquina. Si de verdad sospechas de un documento, el instrumento adecuado es un antivirus o un software de protección creado para eso, o un servicio de análisis aislado. Esto es un conjunto de herramientas documentales, y una herramienta documental que insinuara lo contrario sería lo más peligroso de la página.

Si eres tú quien lo envía

Casi todos los problemas del lado del destinatario los crean, sin ninguna intención, remitentes corrientes.

  • No construyas un documento que tenga que pedir permiso. Si tu PDF necesita un script para mostrar su propio contenido, algunos destinatarios no verán nada y al resto los han entrenado para negarse.
  • No envíes un PDF cuyo único contenido sea «pulse aquí para ver el documento». Esa es exactamente la forma de un señuelo de phishing, los filtros de correo lo tratan como tal, y quien se dé cuenta no lo abrirá. Envía el documento.
  • Aplana un formulario cumplimentado antes de enviarlo. Aplanar PDF escribe los valores de los campos dentro de la página, así que nada tiene que estar vivo para que el destinatario vea lo que escribiste — y un formulario relleno que llega en blanco es una tarde entera aparte. Cómo funcionan los formularios PDF y qué hace el aplanado explican el mecanismo.
  • Envía los adjuntos como adjuntos. Una hoja de cálculo incrustada dentro de un PDF es más difícil de alcanzar, más propensa a desaparecer en tránsito y más propensa a que la rechace aquello a lo que el destinatario la suba. Por qué un formulario de subida rechaza tu PDF trata de esto último.
  • Si necesita contraseña, envía la contraseña por otra vía. Las dos en el mismo mensaje no protegen nada. Proteger PDF puede aplicar una, y funciona en un servidor, así que el documento se sube para cifrarlo; qué protege realmente una contraseña de PDF merece una lectura antes de decidir que es el control que quieres.

Por último, lo que más ayuda y puede hacer quien envía: di qué estás enviando, en el mensaje, antes del adjunto. Un destinatario que esperaba un documento no tiene que adivinar, y adivinar es donde todo esto sale mal.

Herramientas que cubre este artículo

Fuentes

Documentación primaria de las afirmaciones anteriores.

Última revisión: 30 de septiembre de 2026

Publicado por iBuildPDF.

Más de la base de conocimientos

Explorar la base de conocimientos