PDF cifrados pueden ser violados exponiendo sus datos

Un grupo de académicos alemanes desarrolló un “nuevo ataque” que puede extraer y robar datos de archivos PDF cifrados, a veces sin interacción del usuario. Llamado PDFex, el nuevo ataque viene en dos variaciones y se probó con éxito en 27 visores de PDF de escritorio y web, incluido un software popular como Adobe Acrobat, Foxit Reader, Evince, Nitro y los visores de PDF integrados de Chrome y Firefox.

PDF cifrados pueden ser violados exponiendo sus datos
PDF cifrados pueden ser violados exponiendo sus datos

El ataque no tiene como objetivo la encriptación aplicada a un documento PDF por software externo, sino los esquemas de encriptación compatibles con el estándar Portable Document Format (PDF). El estándar PDF admite el cifrado nativo para que las aplicaciones logren cifrar archivos que pueden abrirse con cualquier otra aplicación, y evitar el bloqueo del usuario para un software PDF específico, debido al uso de esquemas de cifrado sospechosos. Sin embargo, el equipo de seis académicos de la Universidad Ruhr-Bochum y la Universidad Münster en Alemania, han descubierto problemas con el soporte de cifrado del estándar PDF.

Problemas con el soporte de cifrado de PDF

Los investigadores indicaron que los documentos PDF encriptados son vulnerables a dos tipos de ataques. Las dos variaciones no tienen nombres especiales, pero se conocen por el método que utilizan para llevar a cabo el ataque y extraer datos.

El primero, llamado “exfiltración directa”, aprovecha el hecho de que las aplicaciones PDF no cifran la totalidad de un archivo PDF, dejando algunas partes sin cifrar.

La “trampa explosiva”

Aseguraron que un atacante puede alterar estos campos no encriptados y crear un archivo PDF con “trampa explosiva” que cuando se desencripta y abre intentará enviar el contenido del archivo a un atacante.

Esto se puede lograr de tres maneras…

Sigue leyendo: Desarrollan el PDFex que puede filtrar datos de archivos PDF cifrados

Etiquetado:

AltaDensidad.TV




Falsas donaciones para las víctimas de los terremotos: así operan las ciberestafas que alertan en Venezuela

Los recientes terremotos que afectan a Venezuela no solo generan daños materiales y movilizan operativos de emergencia. También crean un escenario que los ciberdelincuentes aprovechan para lanzar campañas de fraude dirigidas a quienes buscan ayudar o necesitan información sobre la situación. Especialistas en ciberseguridad advierten que, tras un desastre, aumenta la circulación de enlaces falsos,...

YouTube se transforma con IA: “Ask YouTube” cambia la forma de buscar videos y Google acelera la automatización creativa

La inteligencia artificial ya no es solo una función adicional dentro de YouTube. Google empieza a convertir la plataforma en una experiencia conversacional donde los usuarios hablan con el buscador como si fuera un asistente inteligente. El anuncio llega durante el evento anual Google I/O 2026 y marca uno de los cambios más ambiciosos en...

Microsoft alerta sobre campaña global de phishing que roba tokens y burla la autenticación multifactor

Una nueva campaña de phishing a gran escala pone en alerta a empresas de todo el mundo. Investigadores de seguridad de Microsoft detectan un ataque sofisticado que compromete cuentas sin necesidad de robar contraseñas. El método de phishing se basa en la captura de tokens de sesión, lo que permite a los atacantes evadir incluso...

Una nueva filtración de datos, en esta ocasión, Burger King Italia, vuelve a poner sobre la mesa un problema cada vez más frecuente: los ataques a proveedores externos que manejan información de clientes. La empresa de comida rápida informó a sus usuarios que los sistemas de uno de sus proveedores fueron objeto de un acceso...

Alerta para las PyMEs: falsas aplicaciones de ChatGPT disparan los ciberataques en 2026

Las pequeñas y medianas empresas enfrentan una nueva modalidad de ataque informático. Los ciberdelincuentes aprovechan el creciente uso de herramientas de inteligencia artificial para distribuir programas maliciosos que se hacen pasar por aplicaciones legítimas para PyMEs de servicios como ChatGPT, Claude o DeepSeek. El objetivo es engañar a empleados y abrir una puerta de entrada...

Bancaribe abre Shark Bank: la apuesta venezolana por integrar startups fintech al sistema bancario

La banca venezolana acelera su carrera tecnológica. Ahora el foco no está solo en aplicaciones móviles o pagos digitales. El nuevo objetivo apunta a integrar startups directamente a la infraestructura bancaria. En ese escenario aparece Shark Bank, una iniciativa de Bancaribe que busca conectar empresas tecnológicas con los sistemas del banco para desarrollar soluciones reales...

Trump Mobile bajo la lupa: desmontaje confirma que el T1 es casi idéntico a un HTC lanzado en 2024

El teléfono inteligente promovido por Trump Mobile vuelve a generar controversia. Un análisis técnico realizado por los especialistas de iFixit, en colaboración con NBC News, concluye que el Trump Mobile T1 es prácticamente el mismo dispositivo que el HTC U24 Pro, un smartphone de gama media presentado por HTC en 2024. El hallazgo alimenta las...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo