Фишинговая кампания с SVG Smuggling обошла защитные фильтры Microsoft в 75% случаев

Share to Telegram Share to VK
clock 51 минута назад
Фишинговая кампания с SVG Smuggling обошла защитные фильтры Microsoft в 75% случаев © Сгенерировано ИИ

Специалисты компании INKY выявили фишинговую кампанию, в рамках которой 75% опасных писем беспрепятственно прошли через встроенные фильтры защиты Microsoft. С 1 июня по 4 августа 2026 года исследователи зафиксировали 26 589 вредоносных сообщений, направленных в 5 527 организаций, сообщает SecurityLab.ru.

Использование SVG Smuggling

Злоумышленники маскировали рассылки под внутренние уведомления о поступившей голосовой почте. В 99,5% тем писем подставлялась часть электронного адреса получателя до символа @ для персонализации обращений. К сообщениям прикреплялись вложения в формате SVG.

Особенности реализованной схемы:

- Скрытие кода в графике: Формат SVG базируется на XML и допускает встраивание JavaScript. Исполняемый код размещался внутри векторных изображений.

- Подмена MIME-типа: Отправители указывали для вложений MIME-тип text/plain, из-за чего автоматические сервисы фильтрации воспринимали файлы как безопасный текст.

- Обфускация и двухэтапная загрузка: Встроенный скрипт собирал IP-адрес удаленного сервера из числовых фрагментов и через функцию fetch подгружал следующий этап атаки, направленный на компрометацию учетных данных.

Эффективность обхода фильтрации

Встроенная система защиты Microsoft присвоила 75% вредоносных сообщений индекс SCL 0 или 1, что означает высокую степень доверия и доставку напрямую в папку «Входящие». В категорию спама попали только 18% писем.

В свою очередь, система INKY пометила как опасные 100% попавших в ее телеметрию сообщений, сопоставив аномалии SVG-вложений, шаблоны голосовых уведомлений и подмену адресов внутренних отправителей.

Рекомендации по защите

Эксперты по информационной безопасности сформировали перечень мер противодействия:

- Обработка активного содержимого: Осуществлять проверку файлов SVG как исполняемого кода без оглядки на заявленный MIME-тип.

- Фильтрация вложений: Перенаправлять SVG-файлы в карантин или полностью блокировать их получение при отсутствии производственной необходимости.

- Аутентификация отправителей: Настроить автоматическое выявление писем, поступающих с внешних серверов без подтверждения аутентификации, но имитирующих внутренние адреса компании.

Читайте также: «Это не революция, а эволюция»: как ИИ меняет работу DLP-систем


Был ли вам полезен данный материал?


Журнал RUБЕЖ собрал в новом номере мнения участников рынка о ключевых изменениях в сфере пожарной безопасности: как работать проектировщикам после обновления Сводов правил 3, 6, 484, 485, нормативные новации, анализ госзакупок и применение нацрежима.


Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.