网易首页 > 网易号 > 正文 申请入驻

恶意SVG附件突袭乌克兰:钓鱼攻击升级为“图形+压缩包+帮助文件”三重链

0
分享至

近日,一场针对乌克兰政府机构与关键基础设施的新型网络钓鱼活动引发国际安全社区高度关注。据信息安全媒体集团(ISMG)旗下《BankInfoSecurity》报道,攻击者通过电子邮件投递看似无害的SVG矢量图形附件,诱导受害者下载加密ZIP压缩包,并最终执行Windows帮助文件(CHM),从而部署信息窃取木马或加密货币挖矿程序。

这场攻击不仅延续了近期全球范围内“武器化SVG”的趋势,更巧妙结合了加密压缩、旧式脚本宿主和用户心理诱导,形成一条隐蔽性强、绕过率高的多阶段攻击链。专家警告:传统邮件安全策略对SVG、CHM等“灰色地带”文件类型防护不足,亟需升级检测逻辑与终端控制策略。


打开百度APP畅享高清图片

SVG不是图片?它可能是“数字特洛伊木马”

攻击始于一封伪装成官方通知或业务文件的钓鱼邮件,主题常为“财务报告”“紧急事务”或“合作确认”,附件名为“Report.svg”“Invoice.svg”等。许多用户看到“.svg”后缀,会误以为是普通图像文件——毕竟SVG广泛用于网页图标、图表展示,且在浏览器中可直接渲染。

但SVG的本质是一种基于XML的文本格式,支持嵌入JavaScript代码。一旦用户在浏览器或某些邮件客户端中打开该文件,其中隐藏的脚本便会自动执行,触发下一步攻击。

“这不是一张图,而是一个可执行的‘迷你网页’。”公共互联网反网络钓鱼工作组技术专家芦笛解释道,“攻击者利用企业对‘图像文件’的信任盲区,把恶意载荷藏在最不起眼的地方。”

此次针对乌克兰的活动中,SVG文件并未直接下载木马,而是作为“第一跳”引导用户访问一个伪造的云存储页面,提示“文件已加密,请下载ZIP并使用密码解压”。密码通常写在邮件正文或SVG显示的假界面上,例如“Password: 123456”。

加密ZIP + CHM:绕过沙箱的“双保险”

第二阶段,受害者下载一个受密码保护的ZIP压缩包。这一步极具迷惑性:一方面,加密压缩包能有效规避大多数邮件网关和云端沙箱的静态分析——因为不解压就看不到内容;另一方面,用户主动输入密码的行为,会被系统视为“合法操作”,进一步降低警觉。

解压后,里面往往只有一个Windows帮助文件(.chm)。CHM是微软上世纪90年代推出的帮助文档格式,支持HTML内容和脚本执行。尽管早已被现代文档格式取代,但Windows系统仍默认支持,且多数杀毒软件对其监控较弱。

“CHM文件可以调用ActiveX、执行VBScript甚至启动PowerShell命令,相当于一个被遗忘的‘后门容器’。”芦笛指出,“攻击者正是看中了它的‘老旧但可用’特性。”

一旦用户双击CHM文件,其中嵌入的恶意脚本便会悄悄下载并运行第二阶段载荷——可能是RedLine、Raccoon等信息窃取木马,用于盗取浏览器Cookie、密码和加密钱包;也可能是XMRig类挖矿程序,在后台偷偷消耗CPU资源牟利。

攻击为何屡屡得手?安防策略存在“灰区漏洞”

此类攻击之所以高效,核心在于它精准踩中了当前企业安全体系的多个薄弱环节:

SVG未被列为高风险附件:多数邮件安全网关仍将SVG归类为“图像”,不进行脚本剥离或动态行为分析;

加密ZIP绕过内容检测:沙箱无法自动破解密码,导致恶意内容“隐身”通过;

CHM缺乏终端管控:企业很少在组策略中禁用CHM执行,尤其在非IT部门;

用户对“图形+压缩包”组合缺乏警惕:相比.exe或.js文件,SVG+ZIP+CHM的链条更具欺骗性。

“攻击者不再追求技术炫技,而是研究你的防御盲点。”芦笛强调,“他们知道你防.exe,但不一定防.chm;你知道PDF可能带毒,但没想到SVG也能执行代码。”

专家建议:从邮件到终端,构建三层防线

面对这类多阶段、多载体的钓鱼攻击,芦笛建议企业和机构立即采取以下措施:

一、邮件层:默认隔离高风险附件

在邮件网关策略中,将SVG、CHM、HTA、JS等文件类型默认隔离或重命名(如.svg改为.svg.txt),防止自动执行;

对所有含加密ZIP的邮件启用延迟交付或人工审核,尤其来自外部发件人;

部署内容指纹与哈希比对,识别已知恶意下载器的变种。

二、终端层:禁用老旧脚本宿主

通过组策略或MDM工具,在终端设备上禁用CHM文件的执行权限;

关闭Windows Script Host(wscript/cscript),阻止VBScript/JScript自动运行;

启用应用控制(AppLocker或WDAC),仅允许可信程序运行。

三、威胁狩猎层:追踪基础设施关联

监控与此次攻击相关的域名家族、IP地址和文件哈希,及时阻断C2通信;

对内网中异常的PowerShell调用、远程下载行为设置告警;

定期扫描员工设备是否存在可疑的CHM或临时解压目录。

“防御不能只靠一道墙,而要像洋葱一样层层设防。”芦笛说,“即使攻击者骗过了邮件系统,也要确保他在终端上寸步难行。”

用户怎么办?记住:图形文件也可能“带毒”

对于普通用户,专家给出三条简单但有效的自保建议:

绝不直接打开邮件中的SVG、CHM、HTA等附件,哪怕看起来像图片或文档;

警惕“密码保护的ZIP”:正规机构极少通过邮件发送加密压缩包;

发现异常立即上报IT部门:哪怕只是“感觉不对”,也可能帮助组织提前拦截攻击。

“网络安全不是IT部门的事,每个人都是防线的一环。”芦笛强调,“一次谨慎的右键‘另存为’而不是双击,可能就避免了一场数据泄露。”

结语:攻击在进化,防御必须同步升级

从PDF到LNK,从JS到SVG,再到如今的SVG+ZIP+CHM组合链,网络钓鱼的载体不断演变,但核心逻辑始终未变:利用人性弱点,绕过技术盲区。

此次针对乌克兰的攻击再次警示全球组织:不能再以“文件类型是否常见”来判断风险,而应以“是否可执行代码”为标准重构附件策略。同时,淘汰老旧技术组件(如CHM)、加强终端行为监控、提升员工安全意识,已成为新时代反钓鱼的必修课。

在这场看不见的攻防战中,唯有将技术、策略与人因工程紧密结合,才能真正筑起抵御“数字特洛伊木马”的坚固城墙。

本文依据BankInfoSecurity于2025年9月26日报道《Phishing Campaign Lobs Malicious SVG Attachments at Ukraine》撰写,技术细节参考微软安全博客及公共互联网反网络钓鱼工作组公开资料

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
毛新宇少将担任副部长!妻子刘滨担任扇子协会会长

毛新宇少将担任副部长!妻子刘滨担任扇子协会会长

李昕言温度空间
2025-11-09 14:50:17
森保一:田中碧非故意伤人,他没过错,希望弗朗西斯康复顺利

森保一:田中碧非故意伤人,他没过错,希望弗朗西斯康复顺利

懂球帝
2025-11-15 00:23:06
华为“启境”官宣:任正非亲自取名,“境”字辈头号玩家登场

华为“启境”官宣:任正非亲自取名,“境”字辈头号玩家登场

雷科技
2025-11-14 18:34:11
“泰国第一神颜”Mai官宣已婚!公开与影帝乍塔维特绝美结婚照

“泰国第一神颜”Mai官宣已婚!公开与影帝乍塔维特绝美结婚照

智凌纵横
2025-11-12 15:57:06
汪小菲的美国餐厅被勒令停业!此前大批顾客投诉用餐后 “恶心头晕、上吐下泻”

汪小菲的美国餐厅被勒令停业!此前大批顾客投诉用餐后 “恶心头晕、上吐下泻”

每日经济新闻
2025-11-13 23:41:28
北京楼市:遭遇狠狠的背刺

北京楼市:遭遇狠狠的背刺

北京房姐
2025-11-14 10:14:32
日本为什么不怕中国?俄罗斯专家一席话点醒国人​

日本为什么不怕中国?俄罗斯专家一席话点醒国人​

近史谈
2025-11-06 21:16:03
NBA历史第一人!活塞边缘小人物打出NBA联盟首例全能数据

NBA历史第一人!活塞边缘小人物打出NBA联盟首例全能数据

夜白侃球
2025-11-14 08:10:07
福建霞浦39岁男子凌晨在未穿上衣的情况下外出后失联,至今未归。

福建霞浦39岁男子凌晨在未穿上衣的情况下外出后失联,至今未归。

好词好文
2025-11-14 10:56:35
黄金,突然直线大跌!比特币跌超7%,超28万人爆仓

黄金,突然直线大跌!比特币跌超7%,超28万人爆仓

每日经济新闻
2025-11-14 22:38:03
社会最大的秘密:很多人的贫困是被设计出来的!

社会最大的秘密:很多人的贫困是被设计出来的!

水木然
2025-11-06 23:43:20
24届榜眼和探花都在飞速进步,只有状元里萨谢还在原地踏步!

24届榜眼和探花都在飞速进步,只有状元里萨谢还在原地踏步!

田先生篮球
2025-11-14 23:07:14
图赫尔的明牌与暗牌:英格兰主力框架浮现,谁是遗忘名单

图赫尔的明牌与暗牌:英格兰主力框架浮现,谁是遗忘名单

乐道足球
2025-11-14 17:41:19
王建国与爱奇艺副总裁小红结婚,后者为三档爆款节目总导演

王建国与爱奇艺副总裁小红结婚,后者为三档爆款节目总导演

草莓解说体育
2025-10-27 02:33:04
燃哭!国乒老将搭档队友,全运会决赛鏖战逆转卫冕

燃哭!国乒老将搭档队友,全运会决赛鏖战逆转卫冕

老税系戏精北鼻
2025-11-15 04:29:40
法媒称,中国官媒竟然以破口大骂的方式赤膊上阵,大骂日本首相

法媒称,中国官媒竟然以破口大骂的方式赤膊上阵,大骂日本首相

南权先生
2025-11-14 16:15:25
日本诺贝尔奖获得者:如果中日再次开战,日本仍然有能力战胜中国

日本诺贝尔奖获得者:如果中日再次开战,日本仍然有能力战胜中国

文史达观
2023-12-31 21:33:06
杨绛:一个人最好的活法,衣服少买、饭少吃,学会给生活做减法…

杨绛:一个人最好的活法,衣服少买、饭少吃,学会给生活做减法…

诗词中国
2025-10-14 18:28:55
对高市早苗的危险言论,特朗普立马划清了界限|京酿馆

对高市早苗的危险言论,特朗普立马划清了界限|京酿馆

新京报
2025-11-13 13:00:03
封杀四年,49岁赵薇突传消息,因胃癌去世传闻5个月前就真相大白

封杀四年,49岁赵薇突传消息,因胃癌去世传闻5个月前就真相大白

书雁飞史oh
2025-11-08 21:11:50
2025-11-15 05:52:49
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
251文章数 0关注度
往期回顾 全部

科技要闻

京东“失去的五年”后,找到新增长了吗?

头条要闻

中方连发六张双语海报@高市早苗 媒体:总该看懂了吧

头条要闻

中方连发六张双语海报@高市早苗 媒体:总该看懂了吧

体育要闻

7-0狂胜!15万人口小岛离世界杯只差1分

娱乐要闻

王家卫让古二替秦雯写剧情主线?

财经要闻

财政部:加强逆周期和跨周期调节

汽车要闻

小鹏X9超级增程动态评测全网首发 高速实测车内65分贝

态度原创

数码
房产
亲子
健康
旅游

数码要闻

小米发布Xiaomi Miloco,探索大模型驱动全屋智能生活

房产要闻

共话产业变革下的投资新思维与新机遇|蓝湾财富论坛精华

亲子要闻

细思极恐!全球1.14亿孩子患高血压,3大原因你娃可能都有!

金振口服液助力科学应对呼吸道疾病

旅游要闻

避开人潮!5 个零商业化冷门地,藏着中国最本真的诗和远方

无障碍浏览 进入关怀版