75% писем обошли защиту Microsoft. Чем опасна техника SVG Smuggling и как она работает на практике

Стандартные корпоративные фильтры пропустили три четверти опасных сообщений прямо во входящие.


jjlvdchfiiw1t782wae3vm61vmdhr961.jpg

Обычное уведомление о пропущенном звонке превратилось в оболочку для вредоносного кода. С 1 июня по 4 августа 2026 года специалисты INKY выявили кампанию из 26 589 фишинговых писем, направленных в 5527 организаций. Рассылка шла широким веером: треть компаний получила лишь одно письмо, но медианное значение составило два.

Письма имитировали внутренние уведомления о голосовой почте и содержали одно или несколько вложений с расширением SVG. В 99,5% тем злоумышленники подставляли часть адреса получателя перед символом @, создавая видимость персонального сообщения. На подделку указывали странные обращения к служебным ящикам, где вместо имени появлялись слова вроде Accountspayable.

SVG представляет собой векторное изображение на основе XML, однако формат разрешает встраивать JavaScript. Техника SVG Smuggling подразумевает скрытное размещение исполняемого кода внутри внешне безобидной картинки. В этой кампании отправители дополнительно указывали для вложений MIME-тип text/plain, поэтому фильтр, доверяющий заявленному типу содержимого, мог принять файл за обычный текст.

Внутри минимальной графической оболочки находился обфусцированный JavaScript . Код собирал адрес удалённого узла из отдельных числовых значений, откладывал запуск и через функцию fetch загружал следующий этап. Сам SVG не содержал готовой страницы для кражи данных. Авторы отчёта считают фишинговую форму наиболее типичным продолжением подобных атак, но обозначают такой вывод как оценку.

INKY пометила опасными все письма, попавшие в её телеметрию. Фильтр учитывал содержимое вложения, приманку с голосовой почтой и поддельного внутреннего отправителя. При этом встроенная проверка Microsoft для 75% сообщений установила уровень SCL 0 или 1, который обычно означает доставку во входящие, и распознала как спам лишь 18% писем.

Организациям рекомендуют проверять SVG как активное содержимое независимо от заявленного MIME-типа, отправлять такие вложения в карантин или полностью блокировать при отсутствии деловой необходимости. Защита также должна выявлять письма, которые представляются внутренними, но приходят извне без аутентификации. Неожиданные SVG-файлы и страницы входа, открывшиеся из вложения, нельзя считать доверенными.