Aller au contenu principal
Solutions6 min de lecture

Maldoc PDF : pourquoi votre antivirus ne voit rien (et ce qui protège vraiment votre PME)

La technique Maldoc PDF permet aux hackers de contourner les antivirus en cachant du code malveillant dans des PDF. Découvrez pourquoi seul un EDR managé protège votre PME contre ces attaques invisibles.

Vos collaborateurs reçoivent des PDF tous les jours. Certains sont des armes.

Factures, devis, bons de commande, résultats d'analyses, rapports — les PDF sont le format le plus échangé en entreprise. Vos collaborateurs les ouvrent sans réfléchir. C'est exactement ce que les hackers exploitent.

La technique Maldoc PDF, identifiée par le JPCERT/CC en 2023, permet de cacher un document Word malveillant à l'intérieur d'un PDF. Votre antivirus voit un PDF. Votre collaborateur voit un PDF. Mais à l'ouverture, c'est un malware qui s'exécute.

Et votre antivirus n'a rien vu.

Comment fonctionne l'attaque Maldoc PDF

Le principe : un PDF qui cache un Word

  1. L'attaquant crée un document Word contenant des macros malveillantes
  2. Ce Word est intégré à l'intérieur d'un fichier PDF (le fichier a l'extension .pdf)
  3. Le PDF est envoyé par email — facture, bon de commande, CV de candidat...
  4. Le collaborateur ouvre le PDF → Word se lance → les macros s'exécutent
  5. Le malware se déploie : vol d'identifiants, ransomware, accès distant

Pourquoi c'est redoutable

L'antivirus analyse le fichier comme un PDF (extension .pdf, en-tête PDF valide). Il ne détecte rien d'anormal. Le code malveillant est dans la partie Word du fichier, que l'antivirus ne scanne pas dans ce contexte.

C'est comme passer un couteau dans un bagage en le cachant dans un étui à lunettes. Le scanner voit l'étui, pas le couteau.

Antivirus vs EDR : pourquoi votre protection actuelle ne suffit plus

C'est le vrai sujet de cet article. Le Maldoc PDF n'est qu'un exemple parmi des dizaines de techniques d'évasion qui contournent les antivirus classiques.

CritèreAntivirus classiqueEDR managé
Méthode de détectionSignatures (base de malwares connus)Comportement (analyse ce que le fichier fait)
Maldoc PDFNon détectéDétecté (exécution de macros suspectes)
Malware inconnu (zero-day)Non détectéDétecté par analyse comportementale
Fileless malware (en mémoire)Non détectéDétecté
Ransomware nouveauDétecté après mise à jour (trop tard)Détecté et bloqué en temps réel
Réponse à incidentAlerte (vous vous débrouillez)Isolation automatique + intervention SOC
Adapté aux PMEOui (mais insuffisant)Oui, si managé par un prestataire

Un antivirus détecte les menaces connues. Un EDR détecte les comportements suspects. Face aux techniques d'évasion comme Maldoc PDF, la différence est critique.

Comment protéger votre PME contre les documents piégés

Couche 1 : Filtrage des emails (antispam avancé)

Le meilleur moment pour bloquer un Maldoc PDF, c'est avant qu'il n'arrive dans la boîte mail de votre collaborateur. Un antispam professionnel analyse les pièces jointes en sandbox (environnement isolé) et bloque les fichiers suspects.

Couche 2 : EDR managé sur chaque poste

Si le fichier passe l'antispam, l'EDR (Endpoint Detection & Response) est la dernière ligne de défense. Il surveille ce que fait chaque programme en temps réel. Quand un PDF lance Word, qui lance une macro, qui tente de télécharger un exécutable — l'EDR bloque et isole le poste.

Couche 3 : Formation des collaborateurs

La meilleure technologie ne sert à rien si votre secrétaire ouvre tous les PDF sans réfléchir. Les campagnes de simulation de phishing entraînent vos équipes à détecter les emails suspects. Après 3 campagnes, le taux de clic chute de 30% à moins de 5%.

Couche 4 : Désactivation des macros par politique

Via Microsoft Intune ou une GPO Active Directory, vous pouvez bloquer l'exécution des macros dans les documents provenant d'Internet. C'est la mesure technique la plus efficace contre les Maldoc — et elle est gratuite.

Ce que Dhala déploie pour ses clients PME

Notre offre Cyber Sérénité à 44€/poste/mois inclut les 3 premières couches :

  • Antispam avancé avec analyse sandbox des pièces jointes
  • EDR SentinelOne managé avec supervision SOC 24/7
  • Campagnes de phishing simulées trimestrielles
  • Filtrage DNS anti-malware pour bloquer les téléchargements malveillants
  • Politique de macros déployée et maintenue sur votre parc

Résultat : aucun de nos clients n'a été compromis par un document piégé depuis le déploiement de cette stack.

Démonstration technique

Le JPCERT/CC a publié une démonstration de la technique Maldoc PDF :

Ce qu'il faut retenir

Point cléDétail
TechniqueFichier Word malveillant caché dans un PDF
CiblePME utilisant Microsoft Office
AntivirusNe détecte pas (évasion par format)
EDRDétecte (analyse comportementale)
Protection complèteAntispam + EDR + formation + politique macros
Coût Dhala44€/poste/mois tout inclus

Pour aller plus loin : découvrez la différence entre antivirus et EDR et notre guide sur la protection des emails.

Valentin Bourgeois, fondateur Dhala Cyberdéfense

Valentin Bourgeois

Fondateur — Dhala Cyberdéfense · Meilleur Espoir MSP 2025 (BeMSP)

Expert en cybersécurité et infogérance pour PME. J'accompagne les dirigeants dans la protection de leur système d'information — de l'audit initial au SOC 24/7.

Demander un audit Sans engagement — résultats sous 48h
5.0 — 40 avis
+50 PME protégées
SOC 24/7
3 mois sans engagement
ParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasovParisLyonBordeauxNancyCannesAngletMegèveReimsRouenMadridMilanMunichLondresBruxellesMontréalNew YorkSan FranciscoLas VegasDenverBrasov