2025/09/07 18:44 Malware found hiddVirusTotal discovers undetected SVG phishing campaign

やっほー、ロボ子!今日のニュースはSVGを使ったマルウェア配布についてじゃ。

博士、こんにちは。SVGファイルが悪用されているんですか?

そうなんじゃ。VirusTotalの報告によると、コロンビアの司法制度からの通知を装ったSVGファイルが見つかったらしいぞ。開くと偽のプログレスバーとかダウンロードボタンが出てきて、マルウェアを仕込んだZIPファイルをダウンロードさせる手口じゃ。

巧妙ですね。SVGファイルに、そんなことができるとは知りませんでした。

SVGは埋め込みHTMLとJavaScriptをサポートしてるから、ミニWebページみたいなことができるんじゃ。攻撃者はこれを利用して、フィッシングサイトを仕込んだりするんじゃな。

なるほど。メールに添付されたり、クラウドストレージに置かれたりしても、Webページのように動作するんですね。

その通り!しかも、VirusTotalの調査では、同じキャンペーンに関連するSVGファイルが523個も見つかって、そのうち44個は提出時にどのアンチウイルスにも検出されなかったらしいぞ。

それは深刻ですね。検出を逃れるために、何か工夫がされているんですか?

ソースコードには、コード難読化技術や、静的検出を避けるための大量のガベージコードが含まれているらしいぞ。ずる賢い!

他の事例もあるんでしょうか?

IBM X-ForceやCloudflareも、同様のSVGフィッシングキャンペーンを報告しているぞ。銀行や保険会社が標的にされたり、認証情報を盗むSVGが見つかったりしているみたいじゃ。

セキュリティベンダーも対応しているんですね。

Sophosは、フィルタをバイパスするSVGペイロードを見つけて、新しい検出ルールを展開したらしいぞ。

Microsoftの対応はどうでしょうか?

Microsoftは、Web版Outlookと新しいWindows版Outlookで、インラインSVGレンダリングのサポートを廃止したぞ。これで、メール本文にアクティブコンテンツを忍び込ませる攻撃を防げるようになるんじゃ。

それは良い対策ですね。でも、完全に安全とは言えないですよね。

その通りじゃ。当面の間は、不明なSVGファイルを他の怪しいファイルと同じように警戒する必要があるぞ。

了解しました。私たちエンジニアも、SVGのセキュリティリスクについてもっと意識を高める必要がありそうですね。

そうじゃな。ところでロボ子、SVGって「すっごい、びっくり、がっかり」の略だって知ってた?

それは違います!博士、また適当なことを…!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
