С начала 2026 года эксперты по информационной безопасности фиксируют устойчивый рост числа инцидентов, связанных с использованием файлов формата SVG (масштабируемая векторная графика). Этот графический формат, ранее считавшийся безопасным, всё чаще применяется злоумышленниками для проведения фишинговых атак, скрытой загрузки вредоносного кода и кражи учётных данных. Особую угрозу SVG-файлы представляют для корпоративного сектора: атаки нацелены на крупные организации в сферах здравоохранения, строительства и банковского дела.
Описание
Формат SVG был разработан ещё в 1994 году, а в 1999 году стал открытым стандартом W3C для векторной графики в вебе. Его ключевая особенность - возможность встраивать исполняемый код JavaScript непосредственно в файл изображения. Это свойство, задуманное для создания интерактивных элементов и анимации, активно эксплуатируется создателями вредоносного ПО. В большинстве современных браузеров встроенный JavaScript выполняется по умолчанию, что открывает широкий простор для атак.
Вредоносные SVG-файлы можно разделить на три основных типа. Первый - перенаправление (редиректор): файл автоматически переводит пользователя на сторонний сайт, где происходит компрометация. Второй - полностью автономная фишинговая страница, созданная средствами HTML, CSS и JavaScript внутри SVG. Такая страница внешне неотличима от легитимной формы входа и перехватывает введённые учётные данные. Третий тип - злоупотребление DOM и встроенными скриптами, что может привести к межсайтовому скриптингу (XSS) или прямому выполнению вредоносных команд на устройстве пользователя.
Сложность обнаружения SVG-угроз заключается в том, что большинство систем безопасности рассматривают такие файлы исключительно как изображения и не анализируют их встроенное содержимое. Между тем SVG-файлы легко маскируются под вложения в письмах, размещаются на веб-страницах и могут одновременно выполнять как легитимные, так и вредоносные действия. При этом они не требуют особых привилегий для запуска скриптов - достаточно открыть файл в браузере.
Как показал анализ специалистов ReversingLabs, в начале 2026 года была зафиксирована волна целевых фишинговых атак с использованием SVG-вложений, замаскированных под голосовые сообщения. Злоумышленники встраивали в файлы адреса электронной почты - как закодированные в base64, так и в открытом виде. Это прямо указывает на прицельный характер атак: среди получателей фигурировали как общие контакты отделов (административные, финансовые), так и конкретные руководители высшего звена (CEO, финансовые менеджеры). В ряде образцов авторы использовали комментарии на испанском и русском языках, а также чрезмерное комментирование, типичное для кода, сгенерированного нейросетями.
Многие из исследованных файлов не содержали никакой графики - только JavaScript-код, перенаправляющий жертву на вредоносные домены. Для сокрытия конечных адресов применялись различные методы обфускации (запутывания кода). Исследователи декодировали несколько доменов, среди которых 01058telecom[.]de, qedhsp[.]cprltdf[.]es и wihportal[.]sbs. Содержимое этих сайтов осталось недоступным, но характер атак позволяет предположить, что они использовались для сбора учётных данных или доставки дополнительной вредоносной нагрузки.
Другой пример из телеметрии ReversingLabs - SVG-файл, который действует как полноценный веб-сайт. Он отображает текст (на нескольких языках) на тему онлайн-гемблинга, содержит внешние ссылки, в том числе на личный фотоблог, и предоставляет форму поиска. Введённые пользователем данные отправляются на сервер pinche[.]php, а также активируется скрипт с домена chx[.]js. Анализ архива интернет-страниц показал, что этот домен активно менялся на протяжении 2024-2025 годов и был связан с атакой, принуждавшей браузеры жертв к атаке полным перебором паролей на сайтах WordPress. Хотя вредоносный код не был напрямую встроен в SVG, он загружался по ссылке, что расширяет возможности использования формата в качестве платформы для доставки атак.
Наибольшую озабоченность вызывает трудность обнаружения SVG-угроз. Многие традиционные антивирусные решения и почтовые фильтры не распознают скрипты внутри изображений. Злоумышленники активно экспериментируют с вариациями кода: одни образцы почти идентичны, различаясь лишь целевым адресом, другие существенно различаются по структуре и методам кодирования. Некоторые файлы содержат признаки использования графических редакторов (LibreOffice, Inkscape), но большинство лишено графики - это чистый JavaScript.
Последствия успешной атаки через SVG-файл могут включать утечку корпоративных учётных данных, компрометацию внутренних систем, боковое перемещение по сети и дальнейшую эксфильтрацию информации. Особенно уязвимы организации, не применяющие специальные меры защиты от фишинга и не анализирующие вложения с расширением .svg на предмет встроенных скриптов.
Для снижения рисков эксперты рекомендуют внедрить фильтрацию электронных писем, содержащих SVG-вложения, - как на уровне почтового шлюза, так и на стороне клиента. Дополнительную защиту обеспечивают многофакторная аутентификация (в том числе с использованием аппаратных ключей FIDO) и постоянное повышение осведомлённости сотрудников о фишинговых схемах. SVG-файлы перестали быть безобидными изображениями. Организациям необходимо пересмотреть политики безопасности и добавить этот формат в список потенциально опасных типов файлов, требующих особой проверки.
Индикаторы компрометации
Domain
- 01058telecom.de
- qedhsp.cprltdf.es
- wihportal.sbs
SHA1
- 0d289ae3837acc7d076b770b6cec2a1d8b0fabf0
- 177122bdcc5dc1ddd38a01c68b4b7c627c7a50b0
- 2b081fb89d88c93ee5339d33eb3200b69d5f3b8b
- 2b48a6c9cfb3932021c7c4b567199f57802ad018
- 31652250f9e4f67579a3e187806ba2cfad1792db
- 3734b0314f01293b36efb9fbff133a332ab9d6b0
- 5fa626b691613abbcc0eed2d143c3a485853d8d9
- 771151e26a5e7d3198d3b28a919e802965482d39
- 7d4daac63543a754ee43cfc4e812040e6ed32ac9
- 806d8283de91c116f2c56ad0aa4c7ae0b33de626
- 955dbf23d53832f5f1c514b116a5cc04ccc635ec
- 97f5bfb2f8c2aa240d52345c54ef2e99b760c16e
- 997ca1f4d9e94293ddaed0a63968fd25c19e8a6c
- bf978f20fd2320645bda61a78ef7d652130394a1
- c5329cfae6d94b2ba9dddaa20b1725a51104581c
- cb53af4fbf24936590f5092f717661d3579d50de
- d632cad92dd560374eef427930cbef562b309067
- d9e4ae7bf23b5c6691156a6fa7fb128ea6890584
- df9582a020b87af2ab67aeeb9cd48e63a1c7fa3e
- e01739c067950beb1a877b54401ae2a47962b61c
- eec21fc0c0163117039b1cc2a9209ade788f4d64
- effcc8433a07fb9e1b1cc2efa621487d62315177