Вредоносные SVG: скрытые фишинговые атаки и кража данных
Невидимая угроза: как безобидные SVG-файлы стали инструментом кибератак
К началу 2026 года эксперты зафиксировали кардинальный рост вредоносного ПО, использующего, казалось бы, безвредный формат изображений — Scalable Vector Graphics (SVG). Традиционно воспринимаемые как простые графические файлы, SVG обладают обратной стороной: их основанная на XML структура позволяет встраивать исполняемый JavaScript. Эта особенность превратила векторную графику в эффективный инструмент кибератак, который легко обходит многие защитные решения, ошибочно классифицирующие такие файлы как безопасные изображения.
Почему SVG так опасны?
Ключевая угроза кроется в архитектуре самого формата. SVG — это не просто картинка, а полноценный XML-документ, способный содержать сложные скрипты. Вредоносный код, внедренный в такую структуру, может выполнять целый спектр незаметных для пользователя действий: от доставки поддельных страниц аутентификации до data exfiltration и функционирования в качестве loaders. Именно способность к сложным взаимодействиям, маскирующаяся под невинную графику, делает эти файлы столь привлекательными для атакующих.
Три вектора атаки
Зловредные SVG-файлы в основном используются в рамках трех сценариев, каждый из которых эксплуатирует возможности скриптовых языков и структуры документа:
- SVG Redirectors. Файлы перенаправляют пользователя на фишинговые или зараженные сайты при клике. Опасность заключается в том, что вредоносный элемент часто маскируется под безобидную кнопку или часть интерфейса.
- Self-contained Phishing Pages. В этом случае SVG-файл представляет собой полностью автономную фишинговую страницу. Используя связку HTML, CSS и JavaScript, злоумышленники создают прямо внутри файла убедительные подделки форм входа для захвата учетных данных пользователей.
- Злоупотребление скриптами через DOM Manipulation. Наиболее технически продвинутый вектор, при котором вредоносный JavaScript напрямую атакует DOM (Document Object Model) страницы, в которую он загружен. Это позволяет осуществлять cross-site scripting (XSS)-атаки или наносить прямой ущерб системе пользователя.
Как выглядят атаки на практике
Анализ инцидентов раскрывает пугающую изобретательность злоумышленников. В одном из недавних примеров SVG-файл функционировал как целая веб-страница, JavaScript-код которой генерировал уникальные идентификаторы посетителей и осуществлял последующую экстракцию данных через встроенную функцию поиска. Этот кейс наглядно продемонстрировал не только способность SVG имитировать легитимные интерфейсы, но и его потенциал как инструмента для тихого сбора информации через встроенные скрипты.
Особую тревогу вызывает адаптация этой техники для целевого spear phishing. Злоумышленники создают убедительные подделки вложений голосовой почты в формате SVG. Жертву обманом заставляют нажать на файл для «прослушивания сообщения», что приводит к мгновенному перенаправлению на вредоносный ресурс. Атаки нацелены на ключевые фигуры в критически важных секторах, таких как здравоохранение и финансы. Для дополнительной маскировки домены перенаправления скрываются за техниками кодирования, что существенно усложняет детектирование автоматическими системами и требует повышенной бдительности от служб безопасности.
Стратегия защиты: от фильтрации до парадигмы Zero Trust
С учетом изощренности методов, эксперты настоятельно рекомендуют организациям пересмотреть подход к обработке векторной графики. Проактивная фильтрация SVG-вложений на уровне почтового шлюза является критически важной мерой, наряду с усилением общих стратегий предотвращения фишинга. Внедрение two-factor authentication (2FA) становится обязательным гигиеническим минимумом, способным нивелировать риски компрометации учетных записей даже в случае успешной атаки.
Широкое распространение и практически неограниченные возможности JavaScript внутри SVG требуют фундаментального переосмысления отношения к этим файлам. Стандартная практика восприятия их как безопасных изображений более неприемлема — под маской графического элемента может скрываться полноценная киберугроза, требующая столь же многоуровневого подхода к нейтрализации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



