Фишинговая кампания с SVG Smuggling обошла защитные фильтры Microsoft в 75% случаев
© Сгенерировано ИИ
Специалисты компании INKY выявили фишинговую кампанию, в рамках которой 75% опасных писем беспрепятственно прошли через встроенные фильтры защиты Microsoft. С 1 июня по 4 августа 2026 года исследователи зафиксировали 26 589 вредоносных сообщений, направленных в 5 527 организаций, сообщает SecurityLab.ru.
Использование SVG Smuggling
Злоумышленники маскировали рассылки под внутренние уведомления о поступившей голосовой почте. В 99,5% тем писем подставлялась часть электронного адреса получателя до символа @ для персонализации обращений. К сообщениям прикреплялись вложения в формате SVG.
Особенности реализованной схемы:
- Скрытие кода в графике: Формат SVG базируется на XML и допускает встраивание JavaScript. Исполняемый код размещался внутри векторных изображений.
- Подмена MIME-типа: Отправители указывали для вложений MIME-тип text/plain, из-за чего автоматические сервисы фильтрации воспринимали файлы как безопасный текст.
- Обфускация и двухэтапная загрузка: Встроенный скрипт собирал IP-адрес удаленного сервера из числовых фрагментов и через функцию fetch подгружал следующий этап атаки, направленный на компрометацию учетных данных.
Эффективность обхода фильтрации
Встроенная система защиты Microsoft присвоила 75% вредоносных сообщений индекс SCL 0 или 1, что означает высокую степень доверия и доставку напрямую в папку «Входящие». В категорию спама попали только 18% писем.
В свою очередь, система INKY пометила как опасные 100% попавших в ее телеметрию сообщений, сопоставив аномалии SVG-вложений, шаблоны голосовых уведомлений и подмену адресов внутренних отправителей.
Рекомендации по защите
Эксперты по информационной безопасности сформировали перечень мер противодействия:
- Обработка активного содержимого: Осуществлять проверку файлов SVG как исполняемого кода без оглядки на заявленный MIME-тип.
- Фильтрация вложений: Перенаправлять SVG-файлы в карантин или полностью блокировать их получение при отсутствии производственной необходимости.
- Аутентификация отправителей: Настроить автоматическое выявление писем, поступающих с внешних серверов без подтверждения аутентификации, но имитирующих внутренние адреса компании.
Читайте также: «Это не революция, а эволюция»: как ИИ меняет работу DLP-систем
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
На BIS Summit обсудят ключевые подходы к безопасности ИИ
ГОСТ по безопасной разработке ИИ может появиться в начале следующего года
«DataSuckers» заявила о похищении и последующем уничтожении 395,5 млн записей туроператора Tez Tour
«Россети» направят 140 млн рублей на модернизацию ИБ-инфраструктуры и импортозамещение в ЦИУС ЕЭС
BI.ZONE провела оценку компрометации инфраструктуры техцентра «ЛУКОМ-А» перед подключением к SOC
Artezio выпустила решение на базе многослойного ИИ для проверки защищенности бизнеса


