mail-nation

Управляем почтой: от домена до конверсий

Новость

SVG Smuggling: как хакеры прячут вредоносный код в изображениях для обхода защиты

По данным Kaseya со ссылкой на телеметрию INKY, с 1 июня по 4 августа 2026 года через корпоративные ящики прошло 26 589 фишинговых писем, замаскированных под уведомления о пропущенном голосовом сообщении.

SVG Smuggling: как хакеры прячут вредоносный код в изображениях для обхода защиты

Когда «картинка» в почте тащит на дно JavaScript: разбираем SVG-рассылку на 26 589 писем

Кампания зацепила 5 527 организаций, и каждое письмо было помечено как опасное. Для нас, практиков email-рассылок, это красный флаг: очередной вектор, который при неудачном стечении обстоятельств бьёт по репутации домена и доставляемости в Gmail и Microsoft 365.

Почему SVG — не «просто картинка»

В отличие от PNG и JPEG, файл SVG — это XML-текст, в который по спецификации можно встраивать JavaScript. Открыли в браузере — скрипт исполнился. Для фильтров и для глаза пользователя это «изображение», для браузера — исполняемый код. На этой разнице и построен приём, который в отрасли называют SVG smuggling. Всплеск таких атак исследователи фиксируют именно в 2026-м: масштаб вырос, обфускация усложнилась, а гейты безопасности годами учились блокировать exe-шники, макросы и архивы, но не графику.

В разбираемой кампании атакующие пошли дальше: SVG-вложение дополнительно маскировалось под plain text, чтобы проскочить сканеры. Пик пришёлся на 3 июня — 2 432 письма за сутки на 1 149 организаций, со спадом на выходных и второй волной в конце июля. Шаблон один и тот же: поддельное «внутреннее» письмо с уведомлением о voicemail и вложением-картинкой, внутри которой сидит обфусцированный JavaScript.

Что это значит для наших доменов и рассылок

Мы часто забываем, что фишинг бьёт не только по жертвам, но и по отправителям: если домен скомпрометирован или с него идёт вредоносный трафик, провайдеры режут репутацию пачкой — и нашим транзакционным, и нашим маркетинговым потокам. Сегментация тут не поможет, поможет гигиена на входе: блокировка SVG-вложений во входящем потоке, если бизнес-процесс не требует интерактивной графики в письмах, и отдельная политика для исходящих — собственные шаблоны с SVG стоит прогнать через песочницу, а не полагаться на «да у нас так уже два года летает».

Дополнительный сигнал для индустрии — параллельный релиз Abnormal AI с расширенными контролями почты и встроенным фишинг-тренингом, о котором сообщает IT Brief Asia. Вектор смещается от «поймать письмо» к «научить пользователя и дать админу рычаги», а значит, на нашей стороне must-have: DMARC в режиме reject, мониторинг аномалий по openrate/clickrate и регулярная чистка базы от «спящих» адресов, через которые репутация просаживается быстрее, чем через явные жалобы.