Cuidado con las imágenes de remitentes desconocidos: el peligro oculto de los archivos SVG
Los ciberdelincuentes han encontrado un nuevo camuflaje para vulnerar las defensas digitales: archivos visuales que parecen totalmente inofensivos. Lo que a simple vista parece una imagen común enviada a través de un correo electrónico o un mensaje puede ser, en realidad, un vector de ataque diseñado para robar credenciales corporativas y personales.
De acuerdo con análisis recientes de firmas de ciberseguridad como Kaseya e INKY, el formato SVG (Scalable Vector Graphics) se ha convertido en el arma predilecta de campañas masivas de phishing. Solo en una campaña reciente vinculada a supuestas notificaciones de mensajes de voz, se afectó a más de 5.500 organizaciones a través de decenas de miles de correos maliciosos.
¿Por qué un archivo SVG representa un riesgo?
A diferencia de extensiones tradicionales como JPEG o PNG, que están compuestas por mapas de píxeles, un SVG es un archivo de texto estructurado en XML. Describe vectores, formas, colores y líneas mediante fórmulas matemáticas, lo que permite escalar logotipos e iconos en la web sin perder resolución.
El problema radica en que, para un navegador web o un visualizador moderno, un archivo SVG también tiene la capacidad de ejecutar código JavaScript. Esta discrepancia técnica da pie a la técnica conocida como “contrabando de SVG”:
- Para el usuario y los filtros tradicionales: Parece un gráfico o icono común.
- Para el sistema o navegador: Funciona como un programa interactivo capaz de cargar y ejecutar scripts activos.
Dado que muchas soluciones de seguridad y pasarelas de correo electrónico históricamente clasificaron las imágenes como seguras, los atacantes aprovechan este vacío para evadir barreras de protección perimetral. Según datos de la industria, los adjuntos SVG maliciosos han crecido exponencialmente hasta posicionarse entre los tipos de archivos más peligrosos en el correo electrónico, ubicándose solo por detrás de formatos comunes como PDF y HTML.
Anatomía de la evasión: ¿cómo opera el código malicioso?
Los expertos de Kaseya señalan que estas piezas de software malicioso no dependen de un solo truco, sino de una arquitectura pensada para burlar tanto a los analizadores automáticos como al ojo humano:
- Ofuscación con términos biológicos y pseudocientíficos: Las variables y funciones utilizan nombres aleatorios sin sentido aparente (como
intronGap91oprimerSet56) para romper las firmas estáticas y evitar que dos archivos de la campaña sean idénticos. - Reconstrucción dinámica de cadenas: Las direcciones web y comandos peligrosos no están escritos en texto plano. Se ensamblan en memoria durante el tiempo de ejecución mediante funciones matemáticas de caracteres (
String.fromCharCode), mostrando únicamente listas numéricas ante un escaneo estático. - Inyección de scripts en tiempo real: Utilizan métodos como
document.createElementNS(...)para generar el código malicioso sobre la marcha, impidiendo que el destino malintencionado quede registrado en el archivo estático. - Ejecución retardada: En lugar de desplegarse al instante, aprovechan funciones como
setTimeoutorequestIdleCallbackpara activarse instantes después de la apertura, evadiendo herramientas de monitoreo que solo evalúan la carga inicial del documento.
El objetivo: Páginas falsas de inicio de sesión
El desenlace de esta cadena de ejecución suele redirigir al usuario hacia páginas clonadas que imitan servicios empresariales y personales de uso masivo, tales como Microsoft 365, Google Workspace o Adobe.
Para maximizar la tasa de éxito del engaño, el script suele transferir la propia dirección de correo electrónico del destinatario para autorrellenar el formulario ficticio. Esto reduce las sospechas de la víctima y facilita la captura de contraseñas y accesos corporativos.
Medidas de prevención recomendadas
- Desconfiar de adjuntos inesperados: No abrir imágenes, facturas o notificaciones de supuestos mensajes de voz provenientes de remitentes desconocidos.
- Actualizar políticas de filtrado: Asegurar que las herramientas de seguridad del correo electrónico inspeccionen el contenido interno de los archivos
.svgen busca de scripts embebidos. - Verificar siempre la URL: Antes de ingresar credenciales de acceso, comprobar minuciosamente la barra de direcciones del navegador web, incluso si la página muestra datos prellenados correctamente.
