SVG Smuggling: как обычная картинка превращается в средство доставки вредоносного файла

523
SVG Smuggling: как обычная картинка превращается в средство доставки вредоносного файла

Файл с расширением SVG обычно воспринимают как изображение. В таком формате хранят логотипы, иконки, схемы и иллюстрации, которые остаются чёткими при любом масштабе. Однако SVG заметно сложнее привычных JPEG и PNG. Внутри находится не сетка пикселей, а XML-документ с описанием фигур, текста, ссылок, событий и других элементов.

Такую технику называют SVG Smuggling, то есть «контрабандой» данных через SVG. Название описывает главный принцип: опасное содержимое проходит через защитный периметр в форме, которую почтовый шлюз или веб-фильтр может принять за обычную картинку. Готовый вредоносный файл появляется уже на устройстве получателя.

SVG Smuggling не обозначает уязвимость браузера. Техника использует штатные функции веб-формата. Для успеха часто нужны действия человека: открыть вложение, сохранить созданный файл или запустить программу. Поэтому маскировка обычно работает вместе с социальной инженерией.

Что такое SVG и почему формат подходит для скрытой доставки

Scalable Vector Graphics представляет собой текстовый формат векторной графики на основе XML. Код описывает линии, цвета, надписи и расположение объектов. Браузер отображает документ как изображение, но формат также поддерживает анимацию, обработчики событий и сценарии.

Внутрь документа можно поместить данные в текстовом виде. Двоичный объект обычно предварительно кодируют, например, в Base64, дробят на части или дополнительно запутывают. Для фильтра файл остаётся набором XML-тегов и длинных строк, а не готовой исполняемой программой с узнаваемой структурой.

После открытия JavaScript объединяет фрагменты, декодирует содержимое и формирует объект Blob в памяти браузера. Затем сценарий предлагает сохранить результат: архив, документ, ярлык или другой файл.

Как работает SVG Smuggling

SVG доставляют по почте, через мессенджер, облако или заражённый сайт. Расширение ассоциируется с графикой, поэтому получатель может недооценить угрозу. Некоторые фильтры также проверяют изображения мягче, чем документы, архивы и программы.

При открытии браузер обрабатывает XML и сценарий. Код извлекает спрятанные строки, превращает их в массив байтов и собирает Blob для скачивания. Передача готовой нагрузки с удалённого сервера может вообще не происходить.

Такой порядок затрудняет сетевое обнаружение. На сервер приходит SVG, а сигнатура конечного файла появляется только после сборки на стороне клиента. Далее пользователя убеждают запустить результат. Цепочка может вести к краже учётных данных, удалённому управлению системой или закреплению в корпоративной сети.

Способ Где спрятан файл Когда он появляется Основной сигнал
Вложение В архиве или документе До отправки Сигнатура и тип
Ссылка На внешнем сервере После перехода Домен и сетевой запрос
HTML Smuggling В HTML или JavaScript После сборки Blob и сценарий
SVG Smuggling В XML-коде SVG После сборки Активные теги и кодирование

Кто и зачем использует SVG Smuggling

Технику применяют операторы массового фишинга и участники целевых кампаний. SVG удобно рассылать многим адресатам, поскольку картинка выглядит менее опасной, чем EXE или скрипт. Главная цель заключается в обходе первого слоя фильтрации.

В массовых рассылках SVG служит упаковкой для загрузчика или архива. Преступники охотятся за паролями, платёжными данными, криптовалютой и браузерными сессиями. В целевых атаках канал доставляет средства удалённого доступа.

Нельзя считать любой SVG опасным. Формат широко используют сайты, дизайнеры и разработчики. Риск создаёт сочетание признаков: неожиданное вложение, активный сценарий, большие закодированные блоки, автоматическая подготовка загрузки, маскировка расширения и просьба запустить появившийся файл.

Как обнаружить атаку и защититься

Почтовая защита должна анализировать SVG как активный XML-документ. Проверки охватывают сценарии, обработчики событий, внешние ссылки, foreignObject, Blob и длинные кодированные строки. Расхождение между MIME-типом и содержимым требует отдельной реакции.

Если сотрудники редко обмениваются SVG, шлюз может блокировать или помещать такие файлы в карантин. Более гибкий вариант удаляет активное содержимое либо преобразует изображение в безопасный растровый формат.

Сотрудникам полезно объяснять, что расширение .svg не гарантирует безопасность. Неожиданное изображение из письма лучше не открывать локально. Если документ якобы содержит счёт или форму, получателю стоит проверить отправителя по независимому каналу и запросить обычный PDF либо ссылку на знакомую корпоративную систему.

Заключение

SVG Smuggling показывает, почему деление файлов на «картинки» и «программы» перестало быть надёжным. SVG совмещает графику, разметку, ссылки и сценарии. Злоумышленники используют такую многослойность, чтобы перенести данные через почтовые и веб-фильтры, а готовую нагрузку собрать уже внутри браузера.

Главная опасность техники связана не с автоматическим заражением при каждом открытии SVG. Успех чаще зависит от целой цепочки: письмо проходит фильтр, получатель доверяет приманке, браузер создаёт файл, а пользователь запускает результат. Защита должна разрывать цепочку сразу в нескольких местах.

Надёжный подход сочетает глубокий анализ SVG, ограничения на активные вложения, контроль запуска неизвестных файлов и обучение сотрудников. Организациям также нужен контекст между почтой, браузером и конечной точкой. Такой контроль обнаруживает не только SVG Smuggling, но и другие способы сборки вредоносной нагрузки на стороне клиента.

SVG Smuggling: как обычная картинка превращается в средство доставки вредоносного файла

FAQ: часто задаваемые вопросы

Что такое SVG Smuggling простыми словами?

SVG Smuggling представляет собой способ спрятать закодированный файл и JavaScript внутри SVG-изображения. После открытия браузер восстанавливает содержимое и предлагает сохранить готовый файл на устройство.

Может ли SVG-файл содержать вирус?

SVG может содержать активный сценарий и закодированные данные. Сам документ не всегда является вирусом, но способен подготовить скачивание вредоносного файла, перенаправить пользователя или стать частью фишинговой цепочки.

Чем SVG Smuggling отличается от HTML Smuggling?

Обе техники собирают спрятанные данные в браузере. HTML Smuggling использует HTML-документ, а SVG Smuggling помещает сценарий и нагрузку в XML-файл векторного изображения, который может казаться менее подозрительным.

Безопасно ли открывать SVG в браузере?

Большинство SVG-файлов безопасно, но неизвестные вложения требуют осторожности. Не следует открывать неожиданный файл из письма, а тем более сохранять и запускать объект, который браузер создаёт после загрузки изображения.

Как проверить SVG-файл на вредоносный код?

Файл проверяют антивирусом и статическим анализатором, а код изучают в изолированной среде. Подозрение вызывают сценарии, обработчики событий, большие строки Base64, Blob, автоматическая загрузка и обращения к незнакомым доменам.

SVG SVG Smuggling фишинг вредоносное ПО JavaScript почтовая безопасность кибербезопасность
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
SECURITM
ФСТЭК · Обновление 2026
03
сен

ФСТЭК и Правительство обновили требования.
Что изменилось этим летом и что важно учесть?

Разберём 3 сентября в 11:00.

Регистрация
Реклама. 18+ ООО «Секъюритм» ИНН 7820074059

Дэни Хайперосов

Блог об OSINT, электронике, играх и различных хакерских инструментах