Новый тип атаки позволяет извлечь зашифрованные данные из PDF-файлов

Новый тип атаки позволяет извлечь зашифрованные данные из PDF-файлов

Новый тип атаки позволяет извлечь зашифрованные данные из PDF-файлов

Немецкие учёные выработали новый тип атаки, благодаря которому можно извлекать и красть данные из зашифрованных PDF-файлов. В некоторых случаях для этого даже не потребуется взаимодействие с пользователем, заявили специалисты.

Атака получила имя PDFex. Существуют две вариации PDFex, которые были успешно протестированы против 27 программ для просмотра PDF (как десктопных, так и веб-версий).

В тестировании принимали участие и популярные приложения: Adobe Acrobat, Foxit Reader, Evince, Nitro, а также встроенные в Chrome и Firefox PDF-вьюверы.

Разработанный исследователями метод атаки выбирает своей целью схемы шифрования, поддерживаемые стандартом Portable Document Format (PDF). Поддержка «родного» шифрования PDF необходима для того, чтобы пользователь не был привязан к одному приложению, а смог открыть зашифрованные в одной программе файлы с помощью другого софта.

Так или иначе, учёные Мюнхенского университета выявили проблемы безопасности поддержки шифрования в стандарте PDF.

«Наш способ позволяет извлечь данные в виде простого текста из зашифрованных документов. Этот метод шифрования уязвим перед двумя видами нашей атаки», — пишет команда экспертов.

Первый вид атаки, о котором говорят учёные, использует нюанс в работе программ для просмотра PDF — оказалось, что они шифруют не весь PDF-файл целиком, а оставляют некоторые части незашифрованными.

Вторая вариация PDFex работает по обратному принципу — атакуются именно зашифрованные части документа в формате PDF. Происходит это за счёт CBC — кусков кода, которые исследователи «натравили» на зашифрованный контент для модификации данных.

На «РусКрипто’2026» обозначили, как будет меняться криптография в России

С 24 по 27 марта 2026 года в Подмосковье прошла 28-я международная научно-практическая конференция «РусКрипто’2026». Это одно из самых заметных отраслевых мероприятий в России, где встречаются разработчики, учёные, регуляторы и представители бизнеса, чтобы обсудить, куда движутся криптография и информационная безопасность.

В этом году основной акцент сделали на практических вопросах: цифровом суверенитете, доверенной цифровой среде, развитии национальных стандартов безопасности и том, как всё это применять не в теории, а в реальной инфраструктуре.

Программа получилась широкой. На конференции обсуждали криптоанализ, криптографическую защиту информации, безопасность государственных информационных систем и кредитно-финансовой сферы, вопросы электронной подписи, аппаратной безопасности, а также применение криптографии в медицине и другие актуальные темы ИБ.

 

В дискуссиях приняли участие представители Минцифры России, ФСБ России, Банка России, АНО «НТЦ ЦК», а также научных организаций и вузов, включая СПб ФИЦ РАН, НГУ, МИФИ и СПбПУ. Со стороны рынка в обсуждении участвовали компании, работающие в области криптографии, ИБ и финансовых технологий.

Одной из ключевых тем стало доверие в цифровой среде. Директор департамента развития технологий цифровой идентификации Минцифры России Татьяна Скворцова отметила, что сегодня особенно важно искать баланс между развитием цифровых идентификаторов, защитой персональных данных и удобством для граждан и бизнеса. По её словам, без национальных стандартов безопасности и без взаимодействия государства, науки и индустрии говорить о цифровом суверенитете невозможно.

 

О схожих приоритетах говорили и представители финансового сектора. Советник управления методологии и стандартизации информационной безопасности и киберустойчивости департамента информационной безопасности Банка России Андрей Елистратов подчеркнул, что устойчивость кредитно-финансовой сферы напрямую связана с надёжностью криптографических механизмов. Отдельно он отметил важность перехода финансовых организаций на отечественные криптографические стандарты.

Традиционно заметное место на конференции заняла и тема подготовки новых специалистов. Для студентов и аспирантов провели специальный конкурс, где молодые исследователи могли представить свои работы экспертной комиссии. Организаторы делают на этом отдельный акцент: интерес к криптографии у молодых специалистов сохраняется, а для отрасли это вопрос не только кадров, но и будущего развития собственных технологий.

RSS: Новости на портале Anti-Malware.ru