Вредоносные SVG: скрытые фишинговые атаки и кража данных

Невидимая угроза: как безобидные SVG-файлы стали инструментом кибератак

К началу 2026 года эксперты зафиксировали кардинальный рост вредоносного ПО, использующего, казалось бы, безвредный формат изображений — Scalable Vector Graphics (SVG). Традиционно воспринимаемые как простые графические файлы, SVG обладают обратной стороной: их основанная на XML структура позволяет встраивать исполняемый JavaScript. Эта особенность превратила векторную графику в эффективный инструмент кибератак, который легко обходит многие защитные решения, ошибочно классифицирующие такие файлы как безопасные изображения.

Почему SVG так опасны?

Ключевая угроза кроется в архитектуре самого формата. SVG — это не просто картинка, а полноценный XML-документ, способный содержать сложные скрипты. Вредоносный код, внедренный в такую структуру, может выполнять целый спектр незаметных для пользователя действий: от доставки поддельных страниц аутентификации до data exfiltration и функционирования в качестве loaders. Именно способность к сложным взаимодействиям, маскирующаяся под невинную графику, делает эти файлы столь привлекательными для атакующих.

Три вектора атаки

Зловредные SVG-файлы в основном используются в рамках трех сценариев, каждый из которых эксплуатирует возможности скриптовых языков и структуры документа:

  • SVG Redirectors. Файлы перенаправляют пользователя на фишинговые или зараженные сайты при клике. Опасность заключается в том, что вредоносный элемент часто маскируется под безобидную кнопку или часть интерфейса.
  • Self-contained Phishing Pages. В этом случае SVG-файл представляет собой полностью автономную фишинговую страницу. Используя связку HTML, CSS и JavaScript, злоумышленники создают прямо внутри файла убедительные подделки форм входа для захвата учетных данных пользователей.
  • Злоупотребление скриптами через DOM Manipulation. Наиболее технически продвинутый вектор, при котором вредоносный JavaScript напрямую атакует DOM (Document Object Model) страницы, в которую он загружен. Это позволяет осуществлять cross-site scripting (XSS)-атаки или наносить прямой ущерб системе пользователя.

Как выглядят атаки на практике

Анализ инцидентов раскрывает пугающую изобретательность злоумышленников. В одном из недавних примеров SVG-файл функционировал как целая веб-страница, JavaScript-код которой генерировал уникальные идентификаторы посетителей и осуществлял последующую экстракцию данных через встроенную функцию поиска. Этот кейс наглядно продемонстрировал не только способность SVG имитировать легитимные интерфейсы, но и его потенциал как инструмента для тихого сбора информации через встроенные скрипты.

Особую тревогу вызывает адаптация этой техники для целевого spear phishing. Злоумышленники создают убедительные подделки вложений голосовой почты в формате SVG. Жертву обманом заставляют нажать на файл для «прослушивания сообщения», что приводит к мгновенному перенаправлению на вредоносный ресурс. Атаки нацелены на ключевые фигуры в критически важных секторах, таких как здравоохранение и финансы. Для дополнительной маскировки домены перенаправления скрываются за техниками кодирования, что существенно усложняет детектирование автоматическими системами и требует повышенной бдительности от служб безопасности.

Стратегия защиты: от фильтрации до парадигмы Zero Trust

С учетом изощренности методов, эксперты настоятельно рекомендуют организациям пересмотреть подход к обработке векторной графики. Проактивная фильтрация SVG-вложений на уровне почтового шлюза является критически важной мерой, наряду с усилением общих стратегий предотвращения фишинга. Внедрение two-factor authentication (2FA) становится обязательным гигиеническим минимумом, способным нивелировать риски компрометации учетных записей даже в случае успешной атаки.

Широкое распространение и практически неограниченные возможности JavaScript внутри SVG требуют фундаментального переосмысления отношения к этим файлам. Стандартная практика восприятия их как безопасных изображений более неприемлема — под маской графического элемента может скрываться полноценная киберугроза, требующая столь же многоуровневого подхода к нейтрализации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: