• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  技術部門  / SVGの脅威を暴く:ハッカーがベクターグラフィックをフィッシング攻撃に利用する仕組み
SVGの脅威を暴く:ハッカーがフィッシング攻撃にベクターグラフィックを利用する方法
07 8月 2025

SVGの脅威を暴く:ハッカーがフィッシング攻撃にベクターグラフィックを利用する方法

著者 ルマナ・シディキ
ルマナ・シディキ
技術部門

イントロダクション

絶えず進化するサイバーセキュリティ環境において、攻撃者は常に従来の防御策を回避する新たな方法を模索しています。最新かつ最も悪質な手法の一つに、スケーラブルベクターグラフィックス(SVG)の利用があります。SVGは通常、ウェブサイトやアプリケーション向けの、きれいでスケーラブルな画像に使用されるファイル形式です。しかし、一見無害に見えるSVGファイルには、高度なフィッシング攻撃を実行できる脅威的なスクリプトが潜んでいる可能性があります。

このブログでは、SVG がどのように武器化されるのか、なぜ SVG が検出を逃れることが多いのか、そして組織が自らを守るために何ができるのかについて説明します。

SVG: 単なる画像以上のもの

SVGファイルは、JPEGやPNGといった標準的な画像フォーマットとは根本的に異なります。ピクセルデータを保存する代わりに、SVGはXMLベースのコードを使用してベクターパス、形状、テキストを定義します。そのため、画質を損なうことなく拡大縮小できるため、レスポンシブデザインに最適です。しかし、この構造のおかげで、SVGにはJavaScriptを埋め込むことができ、ブラウザでファイルが開かれたときに実行されます。これは、多くのWindowsシステムでデフォルトで実行される動作です。

 出荷

  • 電子メールの添付ファイル: 説得力のある件名と送信者のなりすましによるスピアフィッシング メールで送信されます。
  • クラウドストレージリンク: Dropbox、Google Drive、OneDrive などを通じて共有され、多くの場合、電子メール フィルターをバイパスします。
図1 SVGキャンペーンの攻撃チェーン

この画像は、SVG フィッシング攻撃チェーンを 4 つの異なる段階で示しています。攻撃は、一見無害な SVG 添付ファイルを含む電子メールから始まります。この添付ファイルを開くと、ブラウザで JavaScript が実行され、最終的にユーザーは認証情報を盗むために設計されたフィッシング サイトにリダイレクトされます。

攻撃の仕組み:

ターゲットが SVG 添付ファイルを受信して​​電子メールを開くと、通常、SVG ファイルを処理するように特定のアプリケーションが設定されていない限り、ファイルはデフォルトの Web ブラウザーで起動され、埋め込まれたスクリプトが直ちに実行されます。

図2: SVGキャンペーンのフィッシングメール

攻撃者は、疑念を抱かせないように、「Reminder for your Scheduled Event 7212025.msg」や「Meeting-Reminder-7152025.msg」などの欺瞞的な件名のフィッシングメールを送信し、 「Upcoming Meeting.svg」や「Your-to-do-List.svg」などの無害に見える添付ファイルを添付します。SVG ファイルを開くと、埋め込まれた JavaScript によって、 Microsoft 365 や Google Workspace などの信頼できるサービスを模倣したフィッシングサイトに被害者が静かにリダイレクトされます。図に示すように。

図3: 悪意のある SVG コード。

分析したSVGサンプルでは、​​攻撃者は tag within the SVG, using a CDATA section to hide malicious logic. The code includes a long hex-encoded string (Y) and a short XOR key (q), which decodes into a JavaScript payload when processed. This decoded payload is then executed using window.location = ‘javascript:’ + v;, effectively redirecting the victim to a phishing site upon opening the file. An unused email address variable (g.rume@mse-filterpressen.de) is likely a decoy or part of targeted delivery.

復号すると、C2Cフィッシングリンクが見つかりました。

hxxps://hju[.]yxfbynit[.]es/koRfAEHVFeQZ!bM9

図4: Cloudflare CAPTCHAゲート

リンクは、CloudflareのCAPTCHAゲートで保護されたフィッシングサイトへと誘導します。人間であることを確認するためのボックスにチェックを入れると、攻撃者が管理する悪意のあるページにリダイレクトされます。

図5: Office 365 ログインフォーム

このページには本物のように見える Office 365 ログイン フォームが埋め込まれており、フィッシング グループがユーザーの電子メールとパスワードの資格情報を同時に取得して検証できるようになります。

結論: SVGベースの脅威に先手を打つ

攻撃者が革新を続ける中、組織はSVGのような一見無害なファイル形式に潜むリスクを認識する必要があります。セキュリティチームは以下の点に留意する必要があります。

  • 実施する 詳細なコンテンツ検査 SVG ファイルの場合。
  • 信頼できないソースからの SVG の自動ブラウザレンダリングを無効にします。
  • 見慣れない添付ファイルを開くことのリスクについて従業員を教育します。
  • 電子メールおよび Web トラフィック内の異常なリダイレクトとスクリプト アクティビティを監視します。

SVGは開発者にとって強力なツールとなるかもしれませんが、悪用されればサイバー犯罪者にとって強力な武器となる可能性があります。この新たな脅威に先手を打つには、SVGに対する認識と積極的な防御が鍵となります。

IOC

c78a99a4e6c04ae3c8d49c8351818090

f68e333c9310af3503942e066f8c9ed1

2ecce89fa1e5de9f94d038744fc34219

6b51979ffae37fa27f0ed13e2bbcf37e

4aea855cde4c963016ed36566ae113b7

84ca41529259a2cea825403363074538

 

著者:

ソウメン・ビルマ

ルマナ・シディキ

 以前の投稿ゼロデイ攻撃とは何ですか?
次の投稿  RBI は銀行機関に対するゼロトラスト アプローチの採用を強調しています...
ルマナ・シディキ

ルマナ・シディキについて

ルマナ・シディキは、クイックヒール・セキュリティラボでシニアセキュリティリサーチャーとして働いています。彼女はマルウェア分析、リバースエンジニアリング、そして…

ルマナ・シディキの記事 »

関連記事

  • 信頼されたビジネスワークフローの悪用:多段階の偽装窃盗キャンペーン

    22年2026月XNUMX日
  • 払い戻しの裏側:GSTフィッシングからRemcos RATまで、多段階の.NET感染チェーン

    17年2026月XNUMX日
  • オペレーション・シャドウリクルート:ControlRとGoogleスプレッドシートを悪用し、インドの求職者を標的とした採用活動をテーマにしたマルウェアキャンペーン

    14年2026月XNUMX日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約