Öffnet eine unbekannte PDF unerwartet eine Webseite, solltest Du weder auf der Zielseite weiterklicken noch dort Daten eingeben. Schließe Browser-Tab und Dokument, trenne anschließend drei Fragen: Hat die PDF selbst den Link ausgelöst, stammt sie wirklich vom angegebenen Absender und ist sie seit der Bereitstellung unverändert geblieben? Ein Virenscan ist sinnvoll, beantwortet Herkunft und Integrität aber nicht allein.
Warum eine PDF ohne bewussten Klick einen Link öffnen kann
PDF-Dateien können neben sichtbaren Verknüpfungen auch Aktionen enthalten. Dazu gehören etwa das Öffnen einer Webadresse, Aktionen beim Anzeigen einer Seite sowie eingebettetes JavaScript. Ob eine solche Aktion ausgeführt, blockiert oder mit einer Rückfrage angezeigt wird, hängt vom PDF-Programm, dessen Sicherheitskonfiguration und teilweise von der Programmversion ab.
Ein automatisch geöffneter Browser-Tab beweist noch keinen Schadcode. Möglich sind auch eine absichtlich eingebaute Weiterleitung, eine überlagerte anklickbare Fläche oder ein unbeabsichtigter Klick beim Öffnen. Bei einer unbekannten Datei ist dieses Verhalten dennoch ein Warnsignal, weil das Ziel beispielsweise eine Anmeldeseite, einen weiteren Download oder eine täuschend echt nachgebaute Webseite enthalten kann.
Wichtig ist die Gegenprobe: Öffnet sich die Webseite bereits beim bloßen Laden des Dokuments, spricht das eher für eine Dokumentaktion. Geschieht es nur beim Berühren oder Anklicken einer bestimmten Fläche, handelt es sich eher um eine sichtbare oder unsichtbar überlagerte Verknüpfung. Wiederhole diesen Test nicht mit einem normalen Browserprofil, in dem Du bei E-Mail-, Cloud- oder Bankkonten angemeldet bist.
Die sichere Prüfreihenfolge für eine unbekannte PDF
- Nicht weiter interagieren: Keine Formulare ausfüllen, keine Anmeldung durchführen, keine Berechtigungen bestätigen und keine nachgeladene Datei starten.
- Datei lokal sichern: Bewahre die ursprüngliche PDF unverändert auf. Speichern unter, Drucken als PDF oder erneutes Exportieren kann Inhalte und Metadaten verändern und erschwert den späteren Vergleich.
- Quelle außerhalb der Nachricht bestätigen: Frage den vermeintlichen Absender über eine bereits bekannte Telefonnummer, ein bestehendes Kundenkonto oder einen früher verifizierten Kontaktweg. Antworte nicht ausschließlich auf die Nachricht, mit der die Datei kam.
- Linkziel ohne Öffnen beurteilen: Manche PDF-Programme zeigen die Adresse beim Überfahren des Links oder in einer Sicherheitsabfrage an. Achte auf die vollständige Domain, vertauschte Buchstaben, unerwartete Subdomains und abweichende Länder- oder Kurzlink-Domains. Ist die Adresse nicht vollständig sichtbar, öffne sie nicht.
- Integrität vergleichen: Ermittle den kryptografischen Hashwert der unveränderten Datei und vergleiche ihn mit einem Hashwert, den der Herausgeber über einen unabhängigen, vertrauenswürdigen Weg bereitstellt.
- Signaturstatus prüfen: Enthält die PDF eine digitale Signatur, kontrolliere im Signaturbereich des PDF-Programms, ob sie gültig ist, wem das Zertifikat zugeordnet wird und ob das Dokument nach dem Signieren verändert wurde.
- Datei sicherheitstechnisch prüfen: Verwende den lokalen Virenschutz und, bei geschäftlichen Geräten, die vorgesehenen Prüf- oder Quarantäneprozesse. Lade vertrauliche Dokumente nicht ungeprüft bei öffentlichen Analysediensten hoch.
Wenn Absender, Linkziel oder Integritätsnachweis nicht plausibel sind, sollte die Datei nicht weiter geöffnet werden. In einer Organisation gehört sie an die zuständige IT- oder Sicherheitsstelle; dort kann sie in einer isolierten Umgebung analysiert werden.
Passende Anleitung öffnen →
Passende Anleitung öffnen →Was ein SHA-256-Hash tatsächlich belegt
Ein SHA-256-Hash ist ein digitaler Fingerabdruck der gesamten Datei. Bereits eine kleine Änderung erzeugt normalerweise einen anderen Wert. Stimmen zwei unabhängig ermittelte Hashwerte überein, handelt es sich mit sehr hoher Wahrscheinlichkeit um dieselbe Dateifassung.
Der Vergleich ist nur aussagekräftig, wenn der erwartete Wert aus einer verlässlichen, unabhängigen Quelle stammt. Stehen PDF und Prüfsumme lediglich in derselben verdächtigen E-Mail, könnte ein Angreifer beide ausgetauscht haben. Eine übereinstimmende Prüfsumme beweist außerdem nicht, dass die Datei harmlos ist; sie bestätigt nur die Übereinstimmung mit der Referenzdatei.
Unter Windows kann ein SHA-256-Wert beispielsweise mit Bordmitteln über PowerShell ermittelt werden. Unter macOS und Linux stehen entsprechende Systemwerkzeuge zur Verfügung. Für den Vergleich müssen Dateiname, Dateifassung und Hashverfahren zusammenpassen. SHA-256 und ein mit einem anderen Verfahren erzeugter Wert lassen sich nicht direkt vergleichen.
Herkunft: Signatur, Metadaten und Übertragungsweg richtig gewichten
Die stärkste Herkunftsaussage liefert eine gültige digitale Signatur, sofern Du den Unterzeichner und die Zertifikatskette zuverlässig zuordnen kannst. In Adobe Acrobat Reader befindet sich die Prüfung je nach Version im Signaturbereich beziehungsweise in den Signatur- und Zertifikatsinformationen. Ein eingefügtes Bild einer handschriftlichen Unterschrift besitzt diese technische Prüffunktion nicht.
Die Dokumenteigenschaften können Autor, Erstellungsprogramm, Erstellungsdatum und Änderungsdatum enthalten. Diese Metadaten sind Hinweise, aber kein Herkunftsbeweis: Sie können fehlen, beim Export verändert oder bewusst manipuliert worden sein. Ein widersprüchlicher Autorenname ist verdächtig, ein passender Name reicht jedoch nicht zur Entwarnung.
Auch der Übertragungsweg zählt. Eine Datei aus einem bereits bekannten Kundenkonto ist gewöhnlich besser zuzuordnen als ein unerwarteter E-Mail-Anhang. Trotzdem kann auch ein echtes Konto kompromittiert sein. Stimmen Anlass, Dateiname, Absenderadresse und Inhalt nicht zusammen, sollte die Rückfrage über einen zweiten Kommunikationsweg Vorrang haben.
Linkziel und PDF getrennt bewerten
Eine technisch unveränderte, gültig signierte PDF kann einen problematischen Link enthalten, wenn bereits die signierte Ausgangsdatei fehlerhaft oder bösartig war. Umgekehrt kann ein seriöses Linkziel in einer manipulierten PDF stehen. Integritätsprüfung, Herkunftsnachweis und Bewertung der Zieladresse beantworten somit unterschiedliche Fragen.
- Ein identischer Hash bestätigt dieselbe Dateifassung, nicht deren Unbedenklichkeit.
- Eine gültige Signatur verbindet den signierten Zustand mit einem Zertifikat, ersetzt aber nicht die Prüfung des Linkziels.
- Eine bekannte Domain bestätigt nicht automatisch die sichtbare Anmeldeseite; Weiterleitungen und ähnlich geschriebene Domains müssen berücksichtigt werden.
- Ein unauffälliger Virenscan schließt neue, verschleierte oder ausschließlich auf Täuschung ausgelegte Angriffe nicht sicher aus.
Bei einer vertraulichen PDF ist eine lokale Prüfung vorzuziehen. Öffentliche Onlinedienste können Dateien speichern oder zur Analyse weitergeben. Falls ein Dienst die Suche allein anhand des Hashwerts erlaubt, verlässt der Dokumentinhalt das Gerät nicht; ein bereits bekannter Hash kann allerdings Rückschlüsse darauf zulassen, dass Du diese Datei untersuchst.
Nach einem bereits geöffneten verdächtigen Link
Wurde nur eine Webseite geladen und nichts eingegeben oder heruntergeladen, schließe sie, aktualisiere Browser und PDF-Programm und führe eine lokale Sicherheitsprüfung durch. Kontrolliere außerdem, ob der Browser einen Download gestartet hat. Eine bloße Seitenansicht ist nicht mit einer Anmeldung oder Programmausführung gleichzusetzen, sollte aber bei einem erkennbaren Täuschungsversuch gemeldet werden.
Hast Du Zugangsdaten eingegeben, ändere das Kennwort über die selbst aufgerufene offizielle Seite des betroffenen Dienstes. Beende dort nach Möglichkeit andere Sitzungen und prüfe die Mehrfaktor-Authentifizierung. Bei Zahlungs-, Unternehmens- oder Behördenkonten sollte zusätzlich die zuständige Stelle informiert werden.
Wurde eine heruntergeladene Datei ausgeführt, eine Erweiterung installiert oder eine Sicherheitswarnung übergangen, reicht die Prüfung der PDF nicht mehr aus. Trenne das Gerät bei einem begründeten Verdacht vom Netzwerk und lasse es durch die zuständige IT beziehungsweise einen qualifizierten Sicherheitsdienst untersuchen.
Häufige Fragen zur Vertrauensprüfung
Kann eine gültige digitale Signatur trotz späterer Änderungen angezeigt werden?
Ein geeignetes PDF-Programm sollte anzeigen, ob die signierte Fassung nachträglich verändert wurde. Manche PDFs erlauben bestimmte weitere Signaturen oder Formulareinträge, ohne jede vorhandene Signatur vollständig ungültig zu machen. Maßgeblich ist deshalb der detaillierte Signaturstatus und nicht allein ein sichtbares Signatursymbol.
Ist eine PDF nach dem Drucken in eine neue PDF sicher?
Nein. Das erneute Drucken kann interaktive Elemente entfernen, ist aber keine verlässliche Bereinigung. Sichtbare Täuschungen bleiben erhalten, und zugleich gehen Signaturen, Metadaten, Formularfunktionen, Lesezeichen sowie möglicherweise die durchsuchbare Textebene verloren. Für eine Sicherheitsbewertung muss die ursprüngliche Datei erhalten bleiben.
Kann ein unbekannter Link gefahrlos in einem privaten Browserfenster geprüft werden?
Ein privates Fenster reduziert gespeicherte Verlaufs- und Sitzungsdaten, schafft aber keine isolierte Sicherheitsumgebung. Der Browser verarbeitet die Seite weiterhin auf demselben Gerät, Downloads bleiben möglich und eine täuschende Anmeldeseite bleibt täuschend. Bei einem verdächtigen Ziel ist Nichtöffnen die verlässlichere Entscheidung.