Фишинговая кампания с SVG Smuggling обошла защитные фильтры Microsoft в 75% случаев
© Сгенерировано ИИ
Специалисты компании INKY выявили фишинговую кампанию, в рамках которой 75% опасных писем беспрепятственно прошли через встроенные фильтры защиты Microsoft. С 1 июня по 4 августа 2026 года исследователи зафиксировали 26 589 вредоносных сообщений, направленных в 5 527 организаций, сообщает SecurityLab.ru.
Использование SVG Smuggling
Злоумышленники маскировали рассылки под внутренние уведомления о поступившей голосовой почте. В 99,5% тем писем подставлялась часть электронного адреса получателя до символа @ для персонализации обращений. К сообщениям прикреплялись вложения в формате SVG.
Особенности реализованной схемы:
- Скрытие кода в графике: Формат SVG базируется на XML и допускает встраивание JavaScript. Исполняемый код размещался внутри векторных изображений.
- Подмена MIME-типа: Отправители указывали для вложений MIME-тип text/plain, из-за чего автоматические сервисы фильтрации воспринимали файлы как безопасный текст.
- Обфускация и двухэтапная загрузка: Встроенный скрипт собирал IP-адрес удаленного сервера из числовых фрагментов и через функцию fetch подгружал следующий этап атаки, направленный на компрометацию учетных данных.
Эффективность обхода фильтрации
Встроенная система защиты Microsoft присвоила 75% вредоносных сообщений индекс SCL 0 или 1, что означает высокую степень доверия и доставку напрямую в папку «Входящие». В категорию спама попали только 18% писем.
В свою очередь, система INKY пометила как опасные 100% попавших в ее телеметрию сообщений, сопоставив аномалии SVG-вложений, шаблоны голосовых уведомлений и подмену адресов внутренних отправителей.
Рекомендации по защите
Эксперты по информационной безопасности сформировали перечень мер противодействия:
- Обработка активного содержимого: Осуществлять проверку файлов SVG как исполняемого кода без оглядки на заявленный MIME-тип.
- Фильтрация вложений: Перенаправлять SVG-файлы в карантин или полностью блокировать их получение при отсутствии производственной необходимости.
- Аутентификация отправителей: Настроить автоматическое выявление писем, поступающих с внешних серверов без подтверждения аутентификации, но имитирующих внутренние адреса компании.
Читайте также: «Это не революция, а эволюция»: как ИИ меняет работу DLP-систем
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
Около 20% ИИ-агентов в корпоративных сетях работают в зоне слепоты служб безопасности
Минцифры разработало законопроект «Антифрод 3.0» для перекрытия телефонного и интернет-мошенничества
В Екатеринбурге пройдет масштабная конференция по ИИ и кибербезопасности
Trust Technologies и «Астра Мониторинг» запустили систему контроля биометрических контуров при подключении к ГИС ЕБС
29-31 октября 2026 года в Казани состоится Международный форум Kazan Digital Week – 2026
Nord Clan внедрила ML Sense на Находкинском морском торговом порту

