PDF Kami Alojado na Europa

Blog

O FBI alerta para os conversores de ficheiros gratuitos

Em março de 2025, o FBI alertou para falsos conversores de ficheiros que entregam o documento pedido… e software malicioso com ele. Desde então, as campanhas multiplicaram-se, e a Europa não foi poupada. Como funcionam, como reconhecê-los e como converter sem enviar nada.

A 7 de março de 2025, a delegação do FBI em Denver publicou um aviso invulgar. Não visava software pirata nem um e-mail de phishing, mas um gesto de uma banalidade absoluta: converter um ficheiro Word em PDF num site gratuito. «Os criminosos utilizam ferramentas gratuitas de conversão de documentos online para instalar software malicioso nos computadores das vítimas, o que pode levar a incidentes como ataques de ransomware», escreveu a agência (FBI).

Um ano e meio depois, o alerta continua tão atual como no primeiro dia. As campanhas documentadas multiplicaram-se, e a França está entre os países mais atingidos por uma delas.

O que diz exatamente o FBI?

O mecanismo descrito é simples, e é isso que o torna eficaz. O falso conversor faz o que promete: junta as suas imagens num PDF, converte o seu documento, descarrega o seu vídeo. Mas o ficheiro obtido, avisa o FBI, pode também conter software malicioso escondido, que dá aos criminosos acesso ao computador da vítima.

O FBI aponta um segundo risco, menos espetacular mas igualmente sério: os ficheiros enviados podem ser vasculhados para deles extrair informações pessoais — número de segurança social, data de nascimento, número de telefone, dados bancários, endereços de e-mail e palavras-passe, e até as frases secretas das carteiras de criptomoedas. E muitas vítimas, acrescenta a agência, só se apercebem da infeção quando já é tarde demais.

Um dos responsáveis da delegação de Denver descrevia então uma burla observada «em todo o país» e que estava «a tornar-se desenfreada» (Denver7). O FBI não divulgou qualquer número de vítimas: tratava-se de um comunicado local, não de um alerta nacional.

Como funcionam estes falsos conversores?

Os relatórios publicados desde então por empresas de cibersegurança mostram várias variantes de um mesmo princípio: conseguir, a coberto de um serviço útil, que a vítima abra ou execute alguma coisa.

O que pede a um conversor e o que um site armadilhado lhe devolve: um programa para instalar, um ficheiro comprimido com um script, um comando para colar no Windows, uma extensão do navegador — ao passo que uma ferramenta segura devolve simplesmente o ficheiro pedido

O site falso que imita um verdadeiro. Em abril de 2025, a empresa CloudSEK descreveu dois sites que copiavam o conversor PDFCandy. Depois de uma falsa animação de conversão, um falso teste «não sou um robô» pedia ao utilizador que copiasse um comando para o Windows. Esse comando descarregava um ficheiro comprimido chamado «adobe.zip» e instalava depois um programa que roubava as palavras-passe guardadas no navegador e as carteiras de criptomoedas (CloudSEK).

O software honesto… durante dois meses. A campanha batizada TamperedChef, analisada no verão de 2025, difundia através de anúncios do Google um «editor de PDF» gratuito, o AppSuite PDF Editor, que funcionava normalmente. Cerca de 56 dias depois de ter sido disponibilizado — o tempo de uma campanha publicitária —, uma atualização remota transformou-o num programa de roubo de credenciais (Truesec). A Sophos contabilizou mais de 300 máquinas afetadas em mais de uma centena de organizações; a Alemanha (cerca de 15%), o Reino Unido (14%) e a França (9%) concentravam, entre os três, quase 40% das vítimas (Sophos).

O conversor que trabalha mesmo, e com prejuízo. No final de 2025, investigadores alemães descreveram uma família de conversores para instalar — CrystalPDF, ConvertMate, PDFSpark e outros — promovidos através de publicidade e de otimização para motores de busca. Vários utilizavam um serviço de conversão legítimo e pago. Os investigadores notam que gastavam dinheiro para prestar um serviço sem daí tirarem qualquer receita visível (Controlware) — a receita estava noutro lado. Em janeiro de 2026, outra equipa documentou catorze domínios deste tipo que instalavam cavalos de Troia de acesso remoto (Nextron Systems), e a Microsoft descreveu a campanha Crystal PDF no seu próprio blogue de segurança (Microsoft).

O ficheiro que não tem o formato certo. No final de 2024, um investigador que acompanha o malware Gootloader — muitas vezes usado como porta de entrada para ransomware — assinalou falsos conversores de PDF para Word que, em vez do documento esperado, devolviam um ficheiro comprimido com um script (BleepingComputer).

Há um ponto comum a todos estes casos: chega-se muitas vezes a estes sites através de um anúncio, colocado no topo dos resultados de pesquisa, acima dos sites legítimos.

E os conversores honestos, não têm riscos?

Não tentam infetá-lo. Mas o seu modelo assenta no envio do seu ficheiro para os servidores deles, onde fica guardado durante algum tempo — duas horas no iLovePDF, por exemplo, que o indica claramente (iLovePDF). Durante esse tempo, o ficheiro existe noutro lado que não o seu computador, e pode ser exposto por um erro de configuração.

Já aconteceu. Em julho de 2024, investigadores da Cybernews descobriram que dois conversores online pertencentes à mesma empresa britânica, o PDF Pro e o Help PDF, deixavam acessível a qualquer pessoa um espaço de armazenamento com 89 000 documentos de utilizadores: passaportes, cartas de condução, contratos (Cybernews). Nenhum pirata esteve envolvido; bastou uma definição mal configurada.

A fabricante de antivírus Kaspersky resume a recomendação que daí decorre: nunca converter informações confidenciais online e preferir as ferramentas locais (Kaspersky).

Como reconhecer um site duvidoso?

Os sinais descritos pelo FBI e pelos investigadores citados acima são concretos:

E se o mal já estiver feito? O FBI aconselha a avisar imediatamente o banco, a mudar as palavras-passe a partir de um dispositivo não infetado e a mandar analisar o computador. Em França, a plataforma Cybermalveillance.gouv.fr orienta as vítimas e põe-nas em contacto com prestadores de assistência informática. Para uma empresa, o que está em jogo vai além do computador infetado: o RGPD obriga-a a proteger os dados pessoais que detém contra qualquer «acesso ou divulgação não autorizados» (LegalPlace), e uma violação de dados pode ter de ser notificada à CNIL, a autoridade francesa de proteção de dados (CNIL).

Converter sem enviar e sem instalar

Todos os cenários acima pressupõem uma de duas coisas: que o seu ficheiro vá parar a um servidor, ou que instale um programa. Uma ferramenta que trabalha dentro da própria página web, com as capacidades do navegador, não exige nem uma nem outra.

É o princípio do PDFKami: juntar, comprimir, converter imagens em PDF, dividir, pôr marca de água, tudo se faz no seu navegador. O ficheiro não é enviado; não há nenhum programa para instalar; o resultado é o ficheiro pedido, no formato pedido. E pode verificá-lo: abra a página, desligue-se da internet, e a conversão continua a funcionar. Abra o separador Rede das ferramentas de programador: nenhum pedido sai com o seu ficheiro — veja como fazer num minuto.

Uma última precaução vale tanto para nós como para os outros: verifique o endereço. Um site falso pode imitar qualquer serviço, incluindo uma ferramenta local. Escreva o endereço por si ou use um marcador, em vez de clicar num anúncio.

Glossário

Software malicioso (malware): programa concebido para causar danos — roubar dados, espiar, cifrar ficheiros.

Ransomware: software malicioso que cifra os ficheiros de uma vítima e exige um resgate para os devolver.

Infostealer (ladrão de informações): software malicioso que recolhe as palavras-passe, os cookies de sessão e as carteiras de criptomoedas guardados no computador.

Malvertising: difusão de software malicioso através de anúncios, nomeadamente nos resultados dos motores de busca.

Cavalo de Troia de acesso remoto (RAT): programa que dá a um atacante o controlo de um computador à distância.

IC3: o Internet Crime Complaint Center, serviço do FBI que recebe as queixas por cibercrime nos Estados Unidos. Em França, é o Cybermalveillance.gouv.fr que orienta as vítimas.

FAQ

Os conversores de ficheiros online são perigosos?

Os falsos, sim: em março de 2025, o FBI alertou para sites que entregam software malicioso juntamente com o ficheiro convertido. Os conversores honestos apresentam outro risco: enviam o seu ficheiro para os servidores deles.

Como saber se um conversor é falso?

Desconfie se for preciso instalar um programa ou uma extensão, se o ficheiro obtido não tiver o formato certo, se lhe pedirem que copie um comando para o Windows, ou se o endereço imitar o de um site conhecido.

Usei um conversor duvidoso: o que devo fazer?

Mande analisar o computador, mude as palavras-passe a partir de outro dispositivo não infetado, vigie as suas contas bancárias e, se estiver em França, recorra ao Cybermalveillance.gouv.fr.

Houve vítimas em França?

Sim. Segundo a Sophos, a França concentrava cerca de 9% das vítimas da campanha TamperedChef em 2025.

Existe forma de converter sem enviar o ficheiro?

Sim: as ferramentas que funcionam no navegador, como o PDFKami, processam o ficheiro no seu dispositivo. Pode verificá-lo desligando-se da internet depois de um primeiro teste: a ferramenta continua a funcionar.

Ler a seguir

← Todos os artigos