Einführung
In der sich ständig weiterentwickelnden Cybersicherheitslandschaft suchen Angreifer ständig nach neuen Wegen, um traditionelle Abwehrmechanismen zu umgehen. Eine der neuesten und heimtückischsten Methoden ist die Verwendung Skalierbare Vektorgrafiken (SVG)– ein Dateiformat, das typischerweise mit sauberen, skalierbaren Bildern für Websites und Anwendungen assoziiert wird. Doch hinter ihrer scheinbar harmlosen Erscheinung können SVGs bedrohliche Skripte verbergen, die in der Lage sind, anspruchsvolle Phishing-Angriffe.
In diesem Blog wird untersucht, wie SVGs als Waffe eingesetzt werden, warum sie häufig unentdeckt bleiben und was Unternehmen tun können, um sich zu schützen.
SVGs: Mehr als nur Bilder
SVG-Dateien unterscheiden sich grundlegend von Standard-Bildformaten wie JPEG oder PNG. Anstatt Pixeldaten zu speichern, verwenden SVGs XML-basierter Code zur Definition von Vektorpfaden, Formen und Text. Dies macht sie ideal für responsives Design, da sie ohne Qualitätsverlust skaliert werden können. Dieselbe Struktur ermöglicht es SVGs jedoch, eingebettetes JavaScript, das ausgeführt werden kann, wenn die Datei in einem Browser geöffnet wird – was auf vielen Windows-Systemen standardmäßig geschieht.
Lieferung
- E-Mail Anhänge: Gesendet über Spear-Phishing-E-Mails mit überzeugenden Betreffzeilen und Absender-Imitation.
- Cloud-Speicher-Links: Wird über Dropbox, Google Drive, OneDrive usw. geteilt, wobei E-Mail-Filter oft umgangen werden.

Das Bild veranschaulicht die SVG-Phishing-Angriffskette in vier verschiedenen Phasen: Sie beginnt mit einer E-Mail, die einen scheinbar harmlosen SVG-Anhang enthält, der beim Öffnen die Ausführung von JavaScript im Browser auslöst und den Benutzer schließlich auf eine Phishing-Site umleitet, die darauf ausgelegt ist, Anmeldeinformationen zu stehlen.
So funktioniert der Angriff:
Wenn ein Ziel einen SVG-Anhang erhält und eine E-Mail öffnet, wird die Datei normalerweise in seinem Standard-Webbrowser gestartet (es sei denn, es ist eine spezielle Anwendung für die Verarbeitung von SVG-Dateien eingerichtet), sodass alle eingebetteten Skripts sofort ausgeführt werden können.

Angreifer versenden häufig Phishing-E-Mails mit irreführenden Betreffzeilen wie „Erinnerung für Ihr geplantes Ereignis 7212025.msg“ or „Meeting-Reminder-7152025.msg“, gepaart mit harmlos aussehenden Anhängen namens „Bevorstehendes Meeting.svg“ or „Ihre-To-Do-Liste.svg“ um keinen Verdacht zu erregen. Nach dem Öffnen leitet das eingebettete JavaScript in der SVG-Datei das Opfer stillschweigend auf eine Phishing Site, die vertrauenswürdige Dienste wie Microsoft 365 oder Google Workspace genau nachahmt. Wie in Abb. gezeigt.

In der analysierten SVG-Probe bettet der Angreifer eine tag within the SVG, using a CDATA section to hide malicious logic. The code includes a long hex-encoded string (Y) and a short XOR key (q), which decodes into a JavaScript payload when processed. This decoded payload is then executed using window.location = ‘javascript:’ + v;, effectively redirecting the victim to a phishing site upon opening the file. An unused email address variable (g.rume@mse-filterpressen.de) is likely a decoy or part of targeted delivery.
Nach der Entschlüsselung fanden wir den C2C-Phishing-Link als
hxxps://hju[.]yxfbynit[.]es/koRfAEHVFeQZ!bM9

Der Link führt zu einer Phishing-Site, die durch ein Cloudflare-CAPTCHA-Gate geschützt ist. Nachdem Sie das Kontrollkästchen aktiviert haben, um zu bestätigen, dass Sie ein Mensch sind, werden Sie auf eine bösartige Seite weitergeleitet, die von den Angreifern kontrolliert wird.

Auf dieser Seite ist ein echt aussehendes Office 365-Anmeldeformular eingebettet, sodass die Phishing-Gruppe Ihre E-Mail- und Kennwortanmeldeinformationen gleichzeitig erfassen und validieren kann.
Fazit: SVG-basierten Bedrohungen immer einen Schritt voraus
Da Angreifer immer innovativer werden, müssen Unternehmen die versteckten Risiken in scheinbar harmlosen Dateiformaten wie SVG erkennen. Sicherheitsteams sollten:
- Implementierung gründliche Inhaltsprüfung für SVG-Dateien.
- Deaktivieren Sie die automatische Browserdarstellung von SVGs aus nicht vertrauenswürdigen Quellen.
- Informieren Sie Ihre Mitarbeiter über die Risiken beim Öffnen unbekannter Anhänge.
- Achten Sie auf ungewöhnliche Weiterleitungen und Skriptaktivitäten im E-Mail- und Webverkehr.
SVGs sind zwar leistungsstarke Tools für Entwickler, können in den falschen Händen jedoch zu wirksamen Waffen für Cyberkriminelle werden. Bewusstsein und proaktive Abwehr sind der Schlüssel, um dieser neuen Bedrohung immer einen Schritt voraus zu sein.
IOCs
c78a99a4e6c04ae3c8d49c8351818090
f68e333c9310af3503942e066f8c9ed1
2ecce89fa1e5de9f94d038744fc34219
6b51979ffae37fa27f0ed13e2bbcf37e
4aea855cde4c963016ed36566ae113b7
84ca41529259a2cea825403363074538
Autoren:
Soumen Burma
Rumana Siddiqui



