見知らぬ人から届いたメールに、実行ファイルが添付されていても多くの人は開かないだろう。しかし、拡張子が「pdf」のファイルならどうだろう。安全だと思って開いてしまうのではないだろうか。PDFファイルは本当に安全なのか、実験してみた。
3種類の攻撃方法を試す
実験5では、PDFファイルを使って可能とされている攻撃方法を複数試した。(1)PDFファイルにJavaScriptを埋め込む、(2)実行形式のファイルをPDFに見せかける、(3)PDFのビューワーソフトの脆弱性を悪用する、の三つだ。
(1)では、編集ソフト「Adobe Acrobat」を使ってPDFファイルにJavaScriptを埋め込んだ。JavaScriptを埋め込んだPDFファイルをユーザーが開くと、自動でJavaScriptが実行される仕様を悪用する。今回は、指定したURLにアクセスするJavaScriptを埋め込んだ。ただ標準のビューワーソフト「Acrobat Reader」は、JavaScriptの実行前に警告を表示するため、ユーザーは気付きやすい。