Uma fatura, uma intimação, um contrato para assinar. Abrir um PDF recebido por e-mail é um gesto tão automático que os cibercriminosos passaram a apostar nele. Segundo a telemetria da ESET, no primeiro semestre de 2026 os PDFs representaram cerca de 55% dos tipos de arquivo associados a ameaças detectadas por e-mail no Brasil, bem à frente dos scripts maliciosos (cerca de 25%) e dos documentos do Office (cerca de 5%).

Neste artigo, explicamos por que esse formato é tão atrativo para os atacantes, como os golpes funcionam na prática, com exemplos reais, e o que fazer para se proteger.

Por que o PDF é o arquivo mais detectado em ameaças por e-mail

Arquivos PDF representaram cerca de 55% dos tipos de arquivos associados a ameaças detectadas por e-mail no Brasil, enquanto a telemetria mostra que essa proporção foi consideravelmente maior do que a dos scripts maliciosos, que representavam cerca de 25%, e a dos documentos do Office, que ficou próxima a 5%.

O que é um PDF malicioso?

O termo “PDF malicioso” pode abranger várias situações diferentes. Em alguns casos o risco está no próprio arquivo, por meio de scripts, objetos incorporados ou vulnerabilidades exploradas. Em outros, o PDF funciona como uma espécie de porta para a próxima etapa do ataque, podendo conter um link, um código QR ou uma instrução que induz os usuários a realizar uma determinada ação, como fazer download de outro arquivo.

Um PDF malicioso pode, por exemplo:

  • Conter um link para uma página falsa.
  • Exibir um código QR que direciona a vítima para um site malicioso.
  • Simular uma fatura, uma notificação ou um contrato.
  • Induzir o download de outro arquivo.
  • Conter scripts, objetos incorporados ou elementos que exploram vulnerabilidades no leitor de PDF.

Por que criminosos usam PDF em golpes de phishing?

O PDF é um dos formatos mais eficazes para engenharia social, como explicamos em nosso guia sobre como identificar PDFs maliciosos, porque faz parte da rotina de trabalho de praticamente qualquer pessoa. Faturas, comprovantes, notas fiscais e documentos assinados são temas familiares. Por este motivo, a desconfiança inicial da vítima é reduzida.

Outro fator é a versatilidade técnica do formato. Um PDF pode conter links ocultos, códigos QR e até códigos que exploram vulnerabilidades em leitores de PDF, o que o torna um vetor ideal para golpes digitais.

Como funciona um ataque com PDF malicioso: 4 fluxos comuns

Um dos cenários mais comuns é usar o PDF como ponte entre o e-mail e uma página de phishing ou de download de malware, por meio de um link ou de um código QR dentro do arquivo. Em outros casos, o próprio PDF carrega o código malicioso, oculto em seu conteúdo. Veja exemplos de fluxos de ataque:

  • E-mail → PDF com um link → site falso → roubo de credenciais ou dados
  • E-mail → PDF com um código QR → vítima escaneia o código → site falso no celular → roubo de credenciais/dados ou download de malware
  • E-mail → PDF com um link → download de outro arquivo → vítima executa o arquivo → infecção por malware (pode haver vários estágios intermediários: ZIP, HTML, scripts, PowerShell, etc.)
  • E-mail → PDF com código malicioso oculto → exploração de uma vulnerabilidade no leitor de PDF → execução/download de malware

Exemplos reais de PDF malicioso: intimação falsa no Brasil e RAT na Colômbia

A seguir compartilhamos dois exemplos reais.

Exemplo #1: intimação falsa que imita o Tribunal de Justiça

Neste primeiro caso, o pesquisador Moises Cerqueira compartilhou um exemplo de e-mail de phishing que utiliza um PDF com o objetivo de baixar um malware por meio de um link que se abre no navegador.

Neste exemplo, o remetente e o layout imitam o Tribunal de Justiça, e o e-mail contém um PDF chamado “Intimacao_2194839-33.2026.8.07.1876.pdf”.

Imagem 1. Exemplo de e-mail de phising que se faz passar pelo Tribunal de Justiça com um PDF de intimação em anexo.

Ao abrir o arquivo, a vítima vê apenas uma página com a mensagem “Falha ao renderizar o documento” e um grande botão “Abrir Documento”, o que reforça a impressão de um problema técnico legítimo, e não de um golpe.

Ao clicar no botão, o leitor de PDF abre o navegador e encaminha para um site que exibe uma falsa verificação de segurança, enquanto em segundo plano é baixado um script VBS com o nome 0124_INTIMACAO_.vbs.

Ao executar o script, é iniciada uma cadeia de comandos em PowerShell e um loader (código malicioso que carrega e executa outros malwares adicionais) em Python, que por sua vez fazem o download de executáveis (reiniciar.exe e msedge0x.exe) hospedados em nue**prod******.club e os executam na máquina da vítima.

Ao longo do processo, vários arquivos temporários e bibliotecas são criados na pasta de usuário, preparando o ambiente para o payload final.

Imagem 2. Cadeia de execução do malware após a abertura do PDF falso de intimação.

A cadeia maliciosa instalada tenta enfraquecer a proteção do sistema, alterando configurações de segurança da máquina, criando exclusões e potencialmente desativando a proteção em tempo real, além de manter processos como wifi_driver.exe rodando em segundo plano, possibilitando o download de novos malwares e a comunicação com a infraestrutura de comando e controle.

Na prática, isso abre espaço para roubo de credenciais, monitoramento de atividades sensíveis, movimentação lateral na rede corporativa e instalação de outras famílias de malware no futuro.

Exemplo #2: campanha de trojan de acesso remoto na Colômbia

Em outro exemplo observado pelo time ESET da América Latina, uma campanha buscava distribuir um trojan de acesso remoto (RAT) para empresas na Colômbia. O fluxo foi o seguinte:

E-mail de phishing → PDF anexado → link dentro do PDF que leva a um site → download de um arquivo RAR compactado → usuário extrai e executa o arquivo → código malicioso é executado e baixa outro malware (dropper) → um trojan de acesso remoto é executado automaticamente

Imagem 3. Exemplo de e-mail de phishing com um arquivo PDF anexado
Imagem 4. Link contido dentro do PDF que, ao ser acessado, baixa um malware.

Falso PDF: o perigo do arquivo "Fatura.pdf.exe"

Apesar de, tecnicamente, este tipo de golpe não envolver um arquivo PDF de fato, essa categoria funciona com um arquivo que usa o nome “PDF” para esconder outro tipo de arquivo. Exemplo: um anexo com o nome “Fatura.pdf.exe” não é um PDF, é um executável disfarçado, que pode levar o usuário a clicar, causando uma infecção na máquina.

Como identificar e se proteger de um PDF malicioso

Se você recebeu um arquivo PDF suspeito, siga estas recomendações:

  • Verifique o nome e a extensão do arquivo antes de abrir.
  • Confira o remetente com atenção e, se possível, valide a mensagem por outro canal.
  • Evite clicar em links, botões ou mensagens de “habilitar conteúdo” dentro do PDF.
  • Mantenha o sistema e o leitor de PDF sempre atualizados.
  • Use uma solução de segurança, como as da ESET, que detecta e bloqueia esse tipo de ameaça.

Abri um PDF malicioso: o que fazer agora

  • Feche o arquivo e não clique em links ou botões do PDF.
  • Desconecte o computador da internet para reduzir a comunicação com servidores maliciosos e evitar que o malware se espalhe pela rede.
  • Se o arquivo foi aberto em um computador corporativo, acione o suporte de TI da empresa.
  • Faça uma varredura completa com uma solução de segurança confiável.

Antes de abrir o próximo PDF, lembre-se disto

Os arquivos PDF continuam sendo amplamente usados no cotidiano, mas também permanecem entre os formatos mais explorados em campanhas de phishing e distribuição de malware. O risco nem sempre está apenas no documento em si: ele pode estar na aparência legítima, no conteúdo interativo ou na forma como o arquivo é usado para conduzir a vítima à próxima etapa do ataque. Por isso, verificar a origem do anexo, desconfiar de mensagens inesperadas e manter atenção aos sinais de fraude seguem sendo medidas essenciais para proteção digital.