• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Technische  / Die SVG-Bedrohung entlarven: Wie Hacker Vektorgrafiken für Phishing-Angriffe nutzen
Die SVG-Bedrohung entlarven: Wie Hacker Vektorgrafiken für Phishing-Angriffe nutzen
07 August 2025

Die SVG-Bedrohung entlarven: Wie Hacker Vektorgrafiken für Phishing-Angriffe nutzen

Geschrieben von Rumana Siddiqui
Rumana Siddiqui
Technische

Einführung

In der sich ständig weiterentwickelnden Cybersicherheitslandschaft suchen Angreifer ständig nach neuen Wegen, um traditionelle Abwehrmechanismen zu umgehen. Eine der neuesten und heimtückischsten Methoden ist die Verwendung Skalierbare Vektorgrafiken (SVG)– ein Dateiformat, das typischerweise mit sauberen, skalierbaren Bildern für Websites und Anwendungen assoziiert wird. Doch hinter ihrer scheinbar harmlosen Erscheinung können SVGs bedrohliche Skripte verbergen, die in der Lage sind, anspruchsvolle Phishing-Angriffe.

In diesem Blog wird untersucht, wie SVGs als Waffe eingesetzt werden, warum sie häufig unentdeckt bleiben und was Unternehmen tun können, um sich zu schützen.

SVGs: Mehr als nur Bilder

SVG-Dateien unterscheiden sich grundlegend von Standard-Bildformaten wie JPEG oder PNG. Anstatt Pixeldaten zu speichern, verwenden SVGs XML-basierter Code zur Definition von Vektorpfaden, Formen und Text. Dies macht sie ideal für responsives Design, da sie ohne Qualitätsverlust skaliert werden können. Dieselbe Struktur ermöglicht es SVGs jedoch, eingebettetes JavaScript, das ausgeführt werden kann, wenn die Datei in einem Browser geöffnet wird – was auf vielen Windows-Systemen standardmäßig geschieht.

 Lieferung

  • E-Mail Anhänge: Gesendet über Spear-Phishing-E-Mails mit überzeugenden Betreffzeilen und Absender-Imitation.
  • Cloud-Speicher-Links: Wird über Dropbox, Google Drive, OneDrive usw. geteilt, wobei E-Mail-Filter oft umgangen werden.
Abb. 1: Angriffskette der SVG-Kampagne

Das Bild veranschaulicht die SVG-Phishing-Angriffskette in vier verschiedenen Phasen: Sie beginnt mit einer E-Mail, die einen scheinbar harmlosen SVG-Anhang enthält, der beim Öffnen die Ausführung von JavaScript im Browser auslöst und den Benutzer schließlich auf eine Phishing-Site umleitet, die darauf ausgelegt ist, Anmeldeinformationen zu stehlen.

So funktioniert der Angriff:

Wenn ein Ziel einen SVG-Anhang erhält und eine E-Mail öffnet, wird die Datei normalerweise in seinem Standard-Webbrowser gestartet (es sei denn, es ist eine spezielle Anwendung für die Verarbeitung von SVG-Dateien eingerichtet), sodass alle eingebetteten Skripts sofort ausgeführt werden können.

Abb. 2: Phishing-E-Mail der SVG-Kampagne

Angreifer versenden häufig Phishing-E-Mails mit irreführenden Betreffzeilen wie „Erinnerung für Ihr geplantes Ereignis 7212025.msg“ or „Meeting-Reminder-7152025.msg“, gepaart mit harmlos aussehenden Anhängen namens „Bevorstehendes Meeting.svg“ or „Ihre-To-Do-Liste.svg“ um keinen Verdacht zu erregen. Nach dem Öffnen leitet das eingebettete JavaScript in der SVG-Datei das Opfer stillschweigend auf eine Phishing Site, die vertrauenswürdige Dienste wie Microsoft 365 oder Google Workspace genau nachahmt. Wie in Abb. gezeigt.

Abb. 3: Bösartiger SVG-Code.

In der analysierten SVG-Probe bettet der Angreifer eine tag within the SVG, using a CDATA section to hide malicious logic. The code includes a long hex-encoded string (Y) and a short XOR key (q), which decodes into a JavaScript payload when processed. This decoded payload is then executed using window.location = ‘javascript:’ + v;, effectively redirecting the victim to a phishing site upon opening the file. An unused email address variable (g.rume@mse-filterpressen.de) is likely a decoy or part of targeted delivery.

Nach der Entschlüsselung fanden wir den C2C-Phishing-Link als

hxxps://hju[.]yxfbynit[.]es/koRfAEHVFeQZ!bM9

Abb. 4: Cloudflare CAPTCHA-Gate

Der Link führt zu einer Phishing-Site, die durch ein Cloudflare-CAPTCHA-Gate geschützt ist. Nachdem Sie das Kontrollkästchen aktiviert haben, um zu bestätigen, dass Sie ein Mensch sind, werden Sie auf eine bösartige Seite weitergeleitet, die von den Angreifern kontrolliert wird.

Abb. 5: Office 365-Anmeldeformular

Auf dieser Seite ist ein echt aussehendes Office 365-Anmeldeformular eingebettet, sodass die Phishing-Gruppe Ihre E-Mail- und Kennwortanmeldeinformationen gleichzeitig erfassen und validieren kann.

Fazit: SVG-basierten Bedrohungen immer einen Schritt voraus

Da Angreifer immer innovativer werden, müssen Unternehmen die versteckten Risiken in scheinbar harmlosen Dateiformaten wie SVG erkennen. Sicherheitsteams sollten:

  • Implementierung gründliche Inhaltsprüfung für SVG-Dateien.
  • Deaktivieren Sie die automatische Browserdarstellung von SVGs aus nicht vertrauenswürdigen Quellen.
  • Informieren Sie Ihre Mitarbeiter über die Risiken beim Öffnen unbekannter Anhänge.
  • Achten Sie auf ungewöhnliche Weiterleitungen und Skriptaktivitäten im E-Mail- und Webverkehr.

SVGs sind zwar leistungsstarke Tools für Entwickler, können in den falschen Händen jedoch zu wirksamen Waffen für Cyberkriminelle werden. Bewusstsein und proaktive Abwehr sind der Schlüssel, um dieser neuen Bedrohung immer einen Schritt voraus zu sein.

IOCs

c78a99a4e6c04ae3c8d49c8351818090

f68e333c9310af3503942e066f8c9ed1

2ecce89fa1e5de9f94d038744fc34219

6b51979ffae37fa27f0ed13e2bbcf37e

4aea855cde4c963016ed36566ae113b7

84ca41529259a2cea825403363074538

 

Autoren:

Soumen Burma

Rumana Siddiqui

 VORHERIGER ARTIKELWas ist ein Zero-Day-Angriff?
NÄCHSTER ARTIKEL  RBI legt Wert auf die Einführung von Zero-Trust-Ansätzen für Bankinstitute ...
Rumana Siddiqui

Über Rumana Siddiqui

Rumana Siddiqui arbeitet als Senior Security Researcher bei Quick Heal Security Labs. Ihre Leidenschaft gilt der Malware-Analyse, dem Reverse Engineering und der Erforschung von...

Artikel von Rumana Siddiqui »

Verwandte Artikel

  • Von der Rechnung zu AnyDesk: Aufdeckung einer Phishing-Kampagne gegen russische Luft- und Raumfahrtorganisationen  

    Juli 7, 2026
  • Operation DragonReturn: Cyber-Spionagekampagne mit China-Netzwerk gegen die Steuerinfrastruktur der indischen Regierung/des Finanzministeriums mittels mehrstufigem DcRAT-Einsatz

    26. Juni 2026
  • Bedrohungsakteure nutzen RAR-Archive als Waffe, um Thailands Gesundheitssektor anzugreifen

    19. Juni 2026
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (340) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (112) Unternehmenssicherheit (19) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (13) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (16) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (13) Threat IntelLigence (19) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen