Фишинговая кампания с SVG Smuggling обошла защитные фильтры Microsoft в 75% случаев
© Сгенерировано ИИ
Специалисты компании INKY выявили фишинговую кампанию, в рамках которой 75% опасных писем беспрепятственно прошли через встроенные фильтры защиты Microsoft. С 1 июня по 4 августа 2026 года исследователи зафиксировали 26 589 вредоносных сообщений, направленных в 5 527 организаций, сообщает SecurityLab.ru.
Использование SVG Smuggling
Злоумышленники маскировали рассылки под внутренние уведомления о поступившей голосовой почте. В 99,5% тем писем подставлялась часть электронного адреса получателя до символа @ для персонализации обращений. К сообщениям прикреплялись вложения в формате SVG.
Особенности реализованной схемы:
- Скрытие кода в графике: Формат SVG базируется на XML и допускает встраивание JavaScript. Исполняемый код размещался внутри векторных изображений.
- Подмена MIME-типа: Отправители указывали для вложений MIME-тип text/plain, из-за чего автоматические сервисы фильтрации воспринимали файлы как безопасный текст.
- Обфускация и двухэтапная загрузка: Встроенный скрипт собирал IP-адрес удаленного сервера из числовых фрагментов и через функцию fetch подгружал следующий этап атаки, направленный на компрометацию учетных данных.
Эффективность обхода фильтрации
Встроенная система защиты Microsoft присвоила 75% вредоносных сообщений индекс SCL 0 или 1, что означает высокую степень доверия и доставку напрямую в папку «Входящие». В категорию спама попали только 18% писем.
В свою очередь, система INKY пометила как опасные 100% попавших в ее телеметрию сообщений, сопоставив аномалии SVG-вложений, шаблоны голосовых уведомлений и подмену адресов внутренних отправителей.
Рекомендации по защите
Эксперты по информационной безопасности сформировали перечень мер противодействия:
- Обработка активного содержимого: Осуществлять проверку файлов SVG как исполняемого кода без оглядки на заявленный MIME-тип.
- Фильтрация вложений: Перенаправлять SVG-файлы в карантин или полностью блокировать их получение при отсутствии производственной необходимости.
- Аутентификация отправителей: Настроить автоматическое выявление писем, поступающих с внешних серверов без подтверждения аутентификации, но имитирующих внутренние адреса компании.
Читайте также: «Это не революция, а эволюция»: как ИИ меняет работу DLP-систем
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
RuStore и F6 раскрыли сезонные схемы кибермошенничества перед Днем знаний
Ущерб российского бизнеса от кибермошенников в первом полугодии вырос почти в три раза
«Это не революция, а эволюция»: как ИИ меняет работу DLP-систем
По инициативе F6 заблокирован теневой сервис анонимной регистрации доменов в зонах .ru и .su
Сумма штрафов организациям за утечки персональных данных в России выросла в 10 раз
X-Com и Deckhouse задействуют платформу DKP для создания гибридных ИТ-инфраструктур


