摘要
可缩放矢量图形(SVG)作为一种基于 XML 的矢量图像格式,长期被多数用户和邮件过滤系统视为无害文件类型,但其原生支持内嵌脚本与外部资源引用的特性,使其逐步成为网络钓鱼攻击者青睐的载荷载体。2026 年 6 月至 8 月期间,安全研究机构 INKY 观测到一场持续性大规模钓鱼活动,攻击者以 "错过的语音邮件通知" 为社会工程诱饵,通过邮件附件投递内嵌恶意脚本的 SVG 文件,活动覆盖 5527 个组织,累计产生 26589 封被检测邮件。受害者打开附件后,恶意脚本动态拉取远程托管的钓鱼页面,仿冒 Microsoft 365、Google Workspace、Adobe 等主流服务登录界面,窃取账号凭证与多因素认证验证码;其中相当比例的钓鱼页面已升级为对手中间人(AiTM)中继门户,可实时捕获会话令牌,直接绕过传统多因素认证防护,并与 Tycoon2FA、Mamba2FA、Sneaky2FA 等钓鱼即服务工具链存在关联。本文基于该活动完整样本,剖析 SVG 文件作为钓鱼载荷载体的技术机理,梳理 AiTM 中继架构对传统身份防护的冲击,分析邮件网关、终端防护、人员安全意识三层防线在该类攻击下的失效成因。反网络钓鱼技术专家芦笛指出,文件格式的 "图像外衣" 降低了用户与过滤系统的警惕阈值,SVG 钓鱼本质上是载体伪装与社会工程的复合攻击,不能简单归入传统附件恶意软件范畴。研究从邮件网关策略、终端沙箱检测、身份防护升级、人员安全治理四个维度构建闭环防御方案,为企业应对新型载体钓鱼攻击提供现实参考。
关键词:SVG 钓鱼;社会工程;AiTM 中继;多因素认证绕过;邮件安全;钓鱼即服务
1 引言
网络钓鱼攻击的载体形态始终处于动态演变之中。早期钓鱼活动主要依靠邮件正文中的超链接直接引导受害者访问仿冒站点,随着邮件安全网关对可疑链接检测能力的提升,攻击者逐步将攻击载荷转移至附件文件,利用 Office 宏、可执行文件、压缩包等载体投递恶意内容。安全厂商针对上述高风险文件类型建立了较为成熟的拦截规则,攻击者随之转向检测覆盖相对薄弱的文件格式,SVG 图像文件正是在这一背景下被大规模引入钓鱼攻击链条。
SVG 格式的特殊性在于,它同时具备 "图像文件" 的外观属性和 "XML 文档" 的可编程属性。普通用户看到.svg 后缀名,主观上将其归类为图片文件,警惕程度远低于可执行文件或 Office 文档;多数邮件安全网关的传统检测规则也主要针对可执行文件、宏文档、脚本文件建立深度扫描,对图像类附件往往仅执行基础的病毒特征匹配,缺少对 SVG 内部 XML 结构与脚本内容的解析能力。这种认知层面和技术层面的双重盲区,构成 SVG 钓鱼攻击得以规模化实施的基础条件。
2026 年 6 月 1 日至 8 月 4 日期间,INKY 安全研究团队追踪到一场持续性钓鱼活动,攻击者以 "错过的语音邮件通知" 为统一诱饵主题,在工作日工作时段定向投递邮件,附件为内嵌恶意脚本的 SVG 文件。活动波及 5527 个组织,检测到 26589 封恶意邮件,全部被安全系统拦截标记。受害者一旦在本地打开 SVG 附件,文件内脚本自动执行,动态拉取远程托管的钓鱼页面,页面仿冒 Microsoft 365、Google Workspace、Adobe 等企业高频使用的服务登录界面,并将受害者邮箱地址预填入表单,增强欺骗真实感。更值得关注的是,其中大量钓鱼页面已采用 AiTM 中继架构,实时将受害者输入转发至真实登录服务,捕获返回的会话令牌,从而在不窃取静态密码的前提下完成账号接管,直接绕过传统多因素认证。
该活动暴露出当前企业安全防护体系的若干结构性短板:邮件网关对图像类附件的脚本内容检测不足;终端侧缺少对 SVG 文件执行行为的监控;身份防护层面过度依赖传统多因素认证,对 AiTM 中继攻击的抵御能力有限;人员安全培训中缺少针对图像附件钓鱼的场景化指引。本文围绕该活动的完整攻击链,重点回答四个问题:第一,SVG 文件如何在 "图像外衣" 下实现恶意脚本投递与远程载荷拉取;第二,AiTM 中继架构如何在技术层面绕过传统多因素认证;第三,邮件网关、终端、身份、人员四层防线在该攻击下分别存在哪些失效点;第四,企业应当构建怎样的分层防御体系,实现对 SVG 载体钓鱼及同类新型载体攻击的闭环管控。本文立足于真实攻击样本,避免泛化的安全口号,从技术机理与治理路径两个层面给出可落地的分析。
2 SVG 钓鱼活动的整体概况与攻击链拆解
2.1 活动规模与社会工程诱饵设计
本次观测到的钓鱼活动在时间维度上呈现持续性特征,从 2026 年 6 月初持续至 8 月初,跨度超过两个月,并非短期爆发式攻击。攻击者在投递时间选择上具有明确的行为学考量,邮件集中在工作日的正常工作时段发送,使受害者更倾向于将其判定为日常工作通知,降低怀疑阈值。诱饵主题统一采用 "错过的语音邮件通知",这一主题在企业办公场景中具备高度合理性:企业语音邮件系统、统一通信平台确实会向员工发送未接来电或语音留言提醒,员工对该类通知的打开意愿较高。
活动覆盖范围达到 5527 个组织,累计检测到 26589 封恶意邮件,说明攻击者采用了广撒网式的批量投递策略,而非针对特定目标的鱼叉式攻击。批量投递模式下,攻击者不需要对每个目标做深度情报搜集,只需要构建一个普适性强的诱饵模板,即可通过自动化工具大规模发送。INKY 团队确认所有被检测邮件均已被安全系统拦截并标记为危险,但该数据仅代表被该机构防护覆盖的组织样本,实际投递总量可能更高,未被覆盖的组织存在真实中招风险。
诱饵邮件的正文设计通常较为简洁,告知收件人有一条未读语音邮件,提示打开附件查看详情或收听留言。附件文件命名往往贴合语音邮件场景,例如使用 "voicemail"、"message"、"notification" 等关键词配合.svg 后缀。由于 SVG 文件在多数操作系统中默认以图像查看器或浏览器打开,用户双击附件后看到的可能是一个渲染后的图像界面,界面上呈现语音邮件图标、播放按钮或 "点击查看消息" 等视觉元素,进一步引导用户交互。
2.2 初始执行:SVG 附件的本地打开与脚本触发
攻击链的关键触发点在于受害者本地打开 SVG 附件。SVG 文件本质是 XML 文本,其中可以内嵌脚本元素,也可以通过外部资源引用标签加载远程内容。当用户使用支持脚本执行的程序(如主流网页浏览器)打开 SVG 文件时,文件内的脚本被解释执行,攻击者预设的恶意逻辑随即启动。
在本次活动中,SVG 文件内的恶意脚本主要承担两个功能:一是渲染一个看似正常的图像界面,掩盖文件的真实意图,使受害者在打开后看到的是语音邮件通知的视觉呈现,而非空白页面或报错;二是在后台发起网络请求,从攻击者控制的远程服务器拉取钓鱼页面内容,并将其注入当前视图或引导浏览器跳转至远程钓鱼站点。这种 "本地文件触发、远程载荷交付" 的架构具有显著优势:SVG 附件本身只包含少量引导脚本,不直接承载钓鱼页面的完整代码,文件体积小、特征简单,更容易绕过基于静态特征的邮件网关检测;远程钓鱼页面可以随时更新、替换甚至下线,攻击者不需要重新发送邮件,即可调整攻击内容,提升攻击的灵活性和生存周期。
受害者邮箱地址的预填机制进一步增强了欺骗效果。恶意脚本在拉取远程钓鱼页面时,会将受害者的邮箱地址作为参数传递给远程服务器,钓鱼页面据此将邮箱地址自动填入登录表单的用户名栏。用户看到自己的邮箱地址已经出现在登录页面上,主观上会认为这是一个经过身份识别的合法页面,警惕性进一步降低。这种个性化预填技术在传统钓鱼页面中需要攻击者预先获取目标邮箱列表,而在 SVG 载体架构下,邮箱地址可以从受害者本地环境或邮件上下文动态获取,降低了攻击者的前期情报成本。
2.3 载荷交付:远程钓鱼页面与 AiTM 中继架构
远程拉取的钓鱼页面是攻击链中实现凭证窃取的核心环节。本次活动中,钓鱼页面主要仿冒三类企业高频服务:Microsoft 365、Google Workspace 和 Adobe。这三类服务在企业办公环境中普及率极高,员工日常需要频繁登录,对登录界面的视觉样式已经形成熟悉感,仿冒页面更容易获得信任。
钓鱼页面的技术形态正在从静态克隆向 AiTM 中继演进。传统静态克隆页面只是复制真实登录界面的外观,受害者输入的账号密码被直接记录到攻击者服务器,随后页面通常提示登录失败或跳转至真实站点。这种模式的局限在于,它只能窃取静态凭证,无法应对已经启用多因素认证的账号 —— 受害者输入密码后还需要提供动态验证码,而静态克隆页面无法完成与真实认证服务的交互。AiTM 中继架构则解决了这一问题:攻击者在受害者与真实登录服务之间架设一个代理中继,受害者在钓鱼页面上的所有输入(包括密码和多因素验证码)被实时转发给真实登录服务,真实服务返回的会话令牌被中继捕获,攻击者随后使用该令牌直接访问受害者账号。整个过程中,受害者确实完成了一次 "真实" 的登录,多因素认证也被正常校验通过,但会话控制权已经落入攻击者手中。
AiTM 中继技术的商业化已经形成钓鱼即服务生态。本次活动关联的 Tycoon2FA、Mamba2FA、Sneaky2FA 等工具包,均属于商品化的 AiTM 钓鱼平台,攻击者可以通过租赁或购买方式获取完整的中继钓鱼基础设施,不需要自行开发代理系统。这种商业化模式大幅降低了 AiTM 攻击的技术门槛,使原本只有高级威胁组织才能实施的中继钓鱼,被普通犯罪团伙规模化使用。远程托管载荷的架构进一步放大了这一趋势:攻击者交付给受害者的 SVG 文件只是一个 "入口",真正的钓鱼页面托管在远程服务器上,可以随时从静态克隆切换为 AiTM 中继,或者在不同钓鱼即服务平台之间迁移,而已经投递出去的 SVG 附件无需任何修改即可继续生效。
2.4 攻击后续:账号接管与数据窃取风险
一旦攻击者通过 AiTM 中继获取有效的会话令牌,即可在不掌握受害者密码、不需要再次通过多因素认证的情况下,直接访问受害者的 Microsoft 365、Google Workspace 或 Adobe 账号。会话令牌的有效期通常较长,部分服务的刷新令牌可持续数周甚至数月,攻击者在此期间可以反复访问账号资源。
对于企业环境而言,技术岗位或管理岗位员工的账号被接管后,攻击者可以访问企业邮箱、云端文档、协作平台、客户关系管理系统等核心业务资源,造成邮件泄露、商业机密外泄、客户数据被窃取等严重后果。攻击者还可能以被接管账号为跳板,向企业内部其他员工发送钓鱼邮件,利用内部信任关系开展横向钓鱼,扩大攻击范围。在数据勒索模式下,攻击者窃取企业核心数据后,以公开泄露为要挟向企业索要赎金,已经成为当前网络犯罪的主流牟利模式之一。
需要指出的是,本次活动中所有被 INKY 检测到的邮件均已被拦截,因此没有观测到该活动直接导致的大规模数据泄露事件。但该活动的技术架构和攻击手法具有很强的可复制性,同类攻击在未部署对应检测能力的组织中完全可能成功实施。活动本身的规模化特征(覆盖 5527 个组织、近 2.7 万封邮件)也说明,SVG 载体钓鱼已经从零星尝试演变为成熟的批量攻击模式,企业需要将其纳入常态化威胁监测范围。
3 SVG 作为攻击载体的技术机理分析
3.1 SVG 格式的双重属性与安全风险来源
SVG 是万维网联盟制定的开放标准,采用 XML 语法描述二维矢量图形。与 PNG、JPEG 等位图格式不同,SVG 文件不是像素数据的集合,而是结构化的文本文档,可以包含图形元素、样式定义、动画指令,以及最为关键的脚本元素和外部资源引用。这种设计赋予 SVG 强大的交互能力和动态渲染能力,但同时也使其具备了执行任意代码的潜在能力。
SVG 的脚本执行能力主要通过两种机制实现。其一,文件内部可以直接包含脚本标签,脚本代码以文本形式嵌入 XML 结构中,当 SVG 被支持脚本的渲染引擎(如浏览器)加载时,脚本被解释执行。其二,SVG 可以通过外部资源引用标签,从远程服务器加载级联样式表、字体、图像甚至脚本内容,这种外部引用机制使得 SVG 文件可以在本地只保留少量引导代码,而将核心恶意逻辑托管在远程服务器上。
SVG 的 "图像文件" 身份是其安全风险被低估的根本原因。在用户认知层面,.svg 后缀与.png、.jpg 并列,被归入 "图片" 类别,用户打开图像文件时几乎不会产生安全警惕。在邮件网关检测层面,传统安全策略通常将图像文件视为低风险类型,对其执行的是基础的病毒扫描和恶意特征匹配,而不会像对待可执行文件或 Office 宏文档那样进行深度的内容解析和行为分析。SVG 文件内部的 XML 结构和脚本内容,在多数传统邮件网关中不会被完整解析,内嵌的恶意脚本因此可以绕过静态特征检测。
3.2 本地执行环境的差异与攻击面
SVG 文件的恶意脚本是否能够执行,取决于打开它的应用程序是否支持脚本解释。不同的打开方式对应不同的安全风险。
如果用户使用网页浏览器打开 SVG 文件,主流浏览器均支持 SVG 脚本执行,但浏览器的安全沙箱机制会对脚本的权限进行限制。例如,本地文件协议下运行的脚本在跨域请求、本地文件访问等方面受到严格约束。然而,对于钓鱼攻击而言,脚本只需要完成 "引导浏览器跳转至远程钓鱼页面" 或 "在当前页面注入远程内容" 这一简单功能,不需要获取系统级权限,浏览器沙箱的限制并不构成实质性障碍。恶意脚本可以通过修改窗口位置、注入超链接、自动提交表单等方式,将用户引导至远程钓鱼站点,整个过程在浏览器安全模型内即可完成。
如果用户使用图像查看器或办公软件打开 SVG 文件,不同软件的脚本支持程度差异较大。部分图像查看器仅渲染 SVG 的静态图形部分,不执行脚本,此时恶意逻辑不会触发;但另一些查看器基于浏览器引擎构建,完整支持 SVG 脚本,风险与浏览器打开相当。企业环境中,员工的默认 SVG 打开程序往往没有统一管控,部分员工可能将浏览器设为默认打开方式,这就为攻击触发提供了条件。
值得注意的是,本次活动中攻击者选择 SVG 而非其他图像格式,正是因为 SVG 是唯一被广泛支持且原生具备脚本执行能力的主流图像格式。PNG、JPEG 等位图格式无法内嵌可执行脚本,攻击者若要在图像中隐藏恶意内容,需要依赖隐写术或漏洞利用,技术门槛和可靠性都远低于 SVG 的原生脚本机制。SVG 的开放标准属性也意味着,任何支持该标准的渲染引擎都存在相同的攻击面,攻击者不需要针对特定软件开发漏洞利用代码。
3.3 远程载荷架构的技术优势与检测难点
本次 SVG 钓鱼活动采用的 "本地 SVG 引导、远程载荷交付" 架构,在技术层面具有多重优势,同时给安全检测带来显著挑战。
第一,本地 SVG 文件的恶意特征极少。文件内部只包含渲染图像界面的基础图形元素和少量引导脚本,不包含钓鱼页面的完整代码,也不包含明显的恶意字符串。传统基于特征码的检测引擎很难在这样的文件中匹配到已知恶意特征,文件体积小、结构简单,进一步降低了被启发式检测 flagged 的概率。
第二,远程载荷的可变性极强。钓鱼页面托管在攻击者控制的服务器上,攻击者可以随时更换页面内容、切换仿冒目标、从静态克隆升级为 AiTM 中继,甚至在检测到安全分析访问时返回无害内容。已经投递到受害者邮箱中的 SVG 附件不需要任何修改,即可始终指向最新的攻击载荷。这种 "入口固定、载荷可变" 的架构,使得基于 URL 黑名单的检测手段效果有限 —— 攻击者可以快速更换域名和服务器 IP,而旧的 SVG 附件依然有效。
第三,攻击流量的加密特性增加了检测难度。远程钓鱼页面通常通过 HTTPS 协议交付,邮件网关和网络监控设备无法直接解密 HTTPS 流量内容,只能看到受害者设备与某个外部服务器之间建立了加密连接,无法判断连接另一端是正常网站还是钓鱼页面。虽然企业可以通过部署 SSL/TLS 解密设备实现流量内容检测,但解密会带来性能开销和隐私合规问题,并非所有企业都有能力全面部署。
第四,SVG 文件的 XML 结构可以被刻意混淆。攻击者可以对 SVG 内的脚本进行编码、拆分、动态拼接,使静态分析难以直接识别恶意逻辑。例如,将远程钓鱼页面的 URL 拆分为多个字符串片段,在脚本执行时动态拼接,静态扫描时无法直接提取出完整的恶意 URL。这种混淆技术在网页恶意代码领域已经非常成熟,被直接移植到 SVG 脚本中,进一步提升了检测难度。
4 AiTM 中继架构对传统身份防护的冲击
4.1 传统多因素认证的防护边界
多因素认证被广泛视为抵御网络钓鱼的核心技术手段。其基本原理是,在账号密码之外,要求用户提供第二个验证因素,例如手机推送确认、一次性动态验证码、硬件密钥等。即便攻击者通过钓鱼窃取了受害者的密码,由于无法获取第二个因素,仍然无法登录账号。这一防护逻辑在传统静态克隆钓鱼场景下确实有效:攻击者的钓鱼页面只能记录受害者输入的密码,无法完成与真实认证服务的多因素交互,窃取到的密码因此无法直接使用。
然而,传统多因素认证的防护边界存在一个隐含前提:攻击者只能被动记录受害者在钓鱼页面上的输入,无法实时参与受害者与真实登录服务之间的认证流程。一旦攻击者能够在受害者与真实服务之间建立实时中继,这一前提就被打破,传统多因素认证的防护效力随之失效。
4.2 AiTM 中继的工作原理与 MFA 绕过机制
AiTM 中继攻击的核心是在受害者浏览器与真实身份提供商之间插入一个攻击者控制的代理服务器。受害者访问的是攻击者的钓鱼域名,但该域名背后不是静态克隆页面,而是一个实时代理系统。当受害者在钓鱼页面上输入邮箱地址时,代理系统将该输入转发给真实登录服务,获取真实服务返回的密码输入页面并呈现给受害者;受害者输入密码后,代理系统再次转发,真实服务返回多因素认证页面,代理系统将其呈现给受害者;受害者完成多因素认证(输入验证码或点击推送确认)后,代理系统将认证结果转发给真实服务,真实服务确认身份无误后签发会话令牌,代理系统捕获该令牌并将其存储在攻击者服务器上,同时将登录成功后的页面转发给受害者。
整个过程中,受害者感知到的是一次完整的、正常的登录流程:页面样式与真实服务一致,多因素认证被正常触发并通过,登录后甚至可以看到真实的邮箱或文档界面。受害者没有任何理由怀疑自己遭受了攻击。而攻击者已经获得了有效的会话令牌,可以在不掌握密码、不需要再次通过多因素认证的情况下,直接访问受害者账号。
AiTM 中继能够绕过传统多因素认证的根本原因在于,传统多因素认证只验证 "操作者是否拥有第二个因素",而不验证 "操作者正在访问的网站是否为真实服务域名"。受害者在钓鱼页面上完成的多因素认证,确实证明了受害者本人在操作,但操作的对象是攻击者的代理中继,而非真实服务。多因素认证机制本身没有能力区分这一点。
4.3 钓鱼即服务生态对 AiTM 攻击的放大效应
AiTM 中继攻击在技术上需要搭建实时代理系统、维护与真实身份提供商的交互逻辑、管理会话令牌的捕获和复用,开发和维护成本较高。但钓鱼即服务商业模式的出现,彻底改变了这一格局。Tycoon2FA、Mamba2FA、Sneaky2FA 等商品化 AiTM 钓鱼平台,将中继代理、页面仿冒、令牌管理、后台控制面板等功能打包为标准化服务,攻击者只需要支付租赁费用,即可获得完整的 AiTM 钓鱼基础设施,不需要任何开发能力。
这些平台通常提供以下功能:一键生成仿冒 Microsoft 365、Google Workspace 等主流服务的钓鱼页面;自动管理中继代理的网络流量;实时捕获并存储受害者的会话令牌;提供令牌的一键复用功能,使攻击者可以直接使用令牌访问受害者账号;支持批量管理多个钓鱼目标和多组会话令牌。部分平台还提供域名生成、SSL 证书自动配置、反检测机制(对安全分析 IP 返回无害内容)等配套功能。
钓鱼即服务生态的成熟,使得 AiTM 中继攻击从高级威胁组织的 "专属武器" 变为普通网络犯罪团伙可以随意采购的 "标准化工具"。本次 SVG 钓鱼活动中,攻击者将 SVG 载体与商品化 AiTM 平台结合,形成了 "低检测门槛入口 + 高绕过能力载荷" 的攻击组合,技术门槛被压缩到极低水平。这种组合模式具有很强的示范效应,预计未来会被更多犯罪团伙复制,AiTM 中继钓鱼的规模化趋势将进一步加剧。
4.4 会话令牌的持久化风险与账号接管后果
AiTM 中继攻击捕获的会话令牌,其安全价值高于单纯的账号密码。首先,令牌本身就是已认证状态的凭证,攻击者使用令牌访问账号时,不需要再次输入密码,也不需要通过多因素认证,登录过程直接完成。其次,多数云服务的会话令牌体系包含访问令牌和刷新令牌,访问令牌短期有效,刷新令牌长期有效,攻击者可以使用刷新令牌持续获取新的访问令牌,在数周甚至数月内维持对账号的访问。第三,令牌的使用行为在日志中呈现为 "正常登录",因为令牌本身是真实服务签发的合法凭证,安全系统很难仅凭登录事件判断该令牌已被攻击者窃取。
账号被接管后,攻击者可以访问受害者权限范围内的所有企业资源。对于普通员工,攻击者可以读取邮箱、访问云端文档、查看协作平台内容,获取企业内部信息和商业机密。对于具备管理员权限的账号,攻击者可以进一步创建新的管理员账号、修改安全策略、关闭审计日志,实现对企业整个云租户的持久控制。对于技术岗位员工,攻击者可以访问代码仓库、云服务器管理控制台、持续集成系统,窃取源代码、植入恶意代码、甚至控制企业基础设施。
会话令牌的撤销是处置 AiTM 攻击的关键环节。仅仅修改账号密码不足以清除攻击者的访问权限,因为已签发的会话令牌在密码修改后仍然有效。完整的处置流程需要:吊销该账号所有已签发的会话令牌和刷新令牌;检查并清除攻击者可能注册的陌生多因素认证方式;审计账号近期的所有操作日志,识别攻击者访问了哪些资源、是否创建了持久化后门;对攻击者可能接触到的数据进行风险评估。这一处置流程的复杂性,进一步凸显了 AiTM 攻击的危害程度。
5 现有安全防护体系的失效成因分析
5.1 邮件网关层:图像类附件的检测盲区
邮件安全网关是企业抵御钓鱼攻击的第一道防线。传统邮件网关经过多年发展,在恶意链接检测、可疑发件人识别、宏文档拦截、可执行文件阻断等方面已经建立了较为成熟的能力。但在 SVG 载体钓鱼面前,邮件网关存在多个结构性盲区。
第一,文件类型风险分级的滞后。多数邮件网关的安全策略基于文件扩展名或 MIME 类型进行风险分级,可执行文件、脚本文件、Office 宏文档被列为高风险,图像文件被列为低风险。SVG 虽然在技术上是包含可执行脚本的 XML 文档,但在文件分类上被归入图像类型,因此享受低风险待遇,不会触发深度扫描流程。
第二,SVG 内容解析能力的缺失。深度扫描可执行文件或 Office 文档时,邮件网关会使用专用引擎解析文件结构、提取宏代码、模拟执行行为。但对于 SVG 文件,多数网关只执行基础的病毒特征匹配,不会解析其 XML 结构、提取内嵌脚本、分析外部资源引用。SVG 内的恶意脚本因此可以在不被检测的情况下通过网关。
第三,远程载荷的不可见性。本次攻击中,SVG 附件本身只包含少量引导脚本,核心钓鱼载荷托管在远程服务器上。邮件网关在扫描附件时,只能看到本地 SVG 文件的内容,无法预知该文件被打开后会从远程服务器拉取什么内容。即便网关对 SVG 做了静态解析,看到的也只是一个指向某个 URL 的网络请求,而该 URL 对应的服务器内容可能随时变化,网关无法在邮件投递时对远程内容进行实时判定。
第四,HTTPS 加密流量的检测障碍。SVG 文件打开后,恶意脚本通过 HTTPS 协议拉取远程钓鱼页面。企业网络出口的监控设备如果没有部署 SSL 解密,无法看到加密流量的内容,只能识别到受害者设备与某个外部 IP 建立了 HTTPS 连接。即便部署了 SSL 解密,远程钓鱼页面与真实登录页面在外观和结构上高度相似,基于内容特征的检测也很难准确区分。
5.2 终端层:SVG 执行行为的监控缺失
终端防护是企业安全体系的第二道防线。现代终端检测与响应系统具备较强的进程行为监控、恶意文件检测、异常网络连接识别能力。但在 SVG 钓鱼场景下,终端防护同样存在覆盖不足。
第一,SVG 打开行为的低风险定性。用户双击 SVG 文件时,操作系统调用默认关联程序(通常是浏览器或图像查看器)打开文件。这一过程在终端防护看来,是 "用户主动打开一个图像文件",属于正常用户行为,不会触发高优先级告警。终端防护系统更关注的是可执行文件的运行、可疑进程的创建、系统配置的修改,而浏览器打开图像文件的行为不在其重点监控范围内。
第二,浏览器内脚本执行的黑箱特性。SVG 内的恶意脚本在浏览器渲染引擎中执行,属于浏览器进程内部的 JavaScript 解释执行。终端防护系统通常不具备对浏览器内 JavaScript 执行行为的深度监控能力,无法区分正常网页脚本和 SVG 内恶意脚本。脚本发起的网络请求,在终端层面表现为浏览器进程的正常 HTTPS 连接,与用户正常浏览网页的流量没有本质区别。
第三,攻击后果的延迟性。SVG 脚本执行后,只是将用户引导至远程钓鱼页面,真正的危害(凭证窃取、账号接管)发生在用户与远程钓鱼页面的交互过程中,且后续的数据窃取可能在数小时甚至数天后才发生。终端防护系统很难将 "用户打开了一个 SVG 文件" 这一初始行为,与后续可能发生的账号异常登录关联起来,攻击链的时间跨度超出了终端实时监控的有效窗口。
5.3 身份防护层:传统 MFA 对 AiTM 攻击的无效性
如前文所述,传统多因素认证在 AiTM 中继攻击面前无法提供有效防护。这一失效不是多因素认证技术本身的缺陷,而是其设计目标的边界所致。传统多因素认证的设计目标是防止 "密码被窃取后账号被登录",而 AiTM 攻击的模式是 "诱导用户本人在攻击者代理下完成完整认证流程",二者的攻击模型不同,防护机制自然无法覆盖。
企业身份防护体系中另一个常见问题是,对抗钓鱼多因素认证的部署率不足。FIDO2/WebAuthn 标准的硬件密钥或设备内置通行密钥,能够在密码学层面绑定认证过程与目标服务域名,当用户在钓鱼域名上尝试使用 FIDO2 密钥时,密钥会检测到当前域名与注册时绑定的域名不一致,拒绝完成认证,从而从根本上抵御 AiTM 中继攻击。然而,FIDO2 硬件密钥的采购和部署成本较高,设备内置通行密钥的兼容性和管理复杂度也较大,多数企业目前仍以软件令牌、推送确认、短信验证码等传统多因素认证为主,这些方式均不具备抗钓鱼能力。
此外,企业对会话令牌的安全管理普遍不足。多数企业没有建立会话令牌的实时监控机制,无法检测到同一个令牌在异常地理位置或异常设备上被使用;令牌的吊销流程不够自动化,发生账号接管事件后,安全团队需要手动操作才能吊销所有令牌,响应延迟可能给攻击者留下充足的操作时间。条件访问策略的精细度也有待提升,多数企业的条件访问只基于用户和设备状态做简单判断,没有针对异常行为模式(如新设备登录后立即批量下载邮件)触发实时拦截。
5.4 人员安全意识层:图像附件钓鱼的认知空白
人员是安全防护的最后一道防线,也是最容易被社会工程突破的环节。本次 SVG 钓鱼活动在人员意识层面暴露出以下问题。
第一,对图像文件的无条件信任。多数员工在安全培训中被教导不要打开可疑的可执行文件、不要启用 Office 宏、不要点击邮件中的可疑链接,但很少被提醒 "图像文件也可能包含恶意代码"。SVG 格式在普通员工中的认知度较低,很多员工甚至不知道.svg 是什么格式,看到附件是图像类文件时,几乎不会产生任何安全警惕。
第二,对语音邮件通知诱饵的高信任度。"错过的语音邮件通知" 是企业办公场景中的常见通知类型,员工对该类通知的打开意愿和信任度都较高。攻击者选择这一诱饵主题,正是利用了员工对日常工作通知的习惯性信任。当邮件在工作日工作时段送达、发件人名称伪装成企业语音邮件系统时,员工很难仅凭邮件外观判断其真伪。
第三,对 AiTM 钓鱼页面的识别能力不足。传统安全培训中,识别钓鱼页面的要点包括检查域名是否正确、页面是否有拼写错误、是否存在不安全的连接提示等。但 AiTM 中继钓鱼页面的域名虽然是攻击者的,页面内容却是真实登录服务的实时代理,页面样式、文字内容、证书状态都与真实服务一致,传统的识别要点完全失效。员工看到的是一个 "看起来完全正常" 的登录页面,且自己的邮箱地址已经被预填,很难识别出这是钓鱼页面。
第四,语音钓鱼和多渠道钓鱼的防范意识薄弱。虽然本次活动主要通过邮件投递,但攻击者的社会工程手法正在向多渠道融合发展。员工在邮件中收到 SVG 附件后,如果对附件内容有疑问,可能会按照邮件中的联系方式致电 "IT 支持",而这个联系方式本身就是攻击者设置的语音钓鱼入口。多渠道融合的社会工程攻击,其欺骗效果远高于单一渠道,但多数企业的安全培训仍以邮件钓鱼为主,对语音钓鱼、短信钓鱼、即时通讯钓鱼等渠道的覆盖不足。
6 面向 SVG 载体钓鱼的闭环防御体系构建
6.1 邮件网关层:建立 SVG 内容深度检测能力
邮件网关作为第一道防线,需要补齐对 SVG 文件的检测能力,打破 "图像文件即低风险" 的传统分类惯性。
第一,将 SVG 文件从通用图像类别中单独剥离,纳入高风险附件管理。邮件网关应当识别.svg 扩展名和对应的 MIME 类型,对所有 SVG 附件执行与 Office 文档同级别的深度扫描,而不是仅做基础病毒特征匹配。扫描内容应包括:解析 SVG 的 XML 结构,提取所有内嵌脚本元素并进行恶意代码分析;识别所有外部资源引用,提取引用的 URL 并与威胁情报库比对;检测 SVG 中是否存在动态拼接 URL、编码混淆脚本等可疑行为模式;对引用的远程 URL 进行实时内容探测,判断远程服务器返回的内容是否为钓鱼页面。
第二,建立 SVG 脚本的沙箱动态分析能力。静态分析难以应对脚本混淆和远程载荷可变的问题,邮件网关应当具备对 SVG 文件的动态沙箱分析能力:在隔离环境中使用浏览器引擎打开 SVG 文件,监控脚本执行过程中的所有网络请求,记录请求的 URL、响应内容、跳转行为,判断是否存在向钓鱼页面的引导或跳转。动态分析能够直接观测到 SVG 文件的真实行为,不受脚本混淆的干扰,是检测 SVG 钓鱼的有效手段。
第三,结合威胁情报提升检测精准度。INKY 等安全机构已经发布了本次 SVG 钓鱼活动的 IOC 指标,包括恶意 SVG 文件的哈希值、已知钓鱼域名、远程载荷服务器 IP 等。企业邮件网关应当及时订阅此类威胁情报,将已知恶意指标纳入实时拦截规则。同时,企业应当建立内部的 SVG 附件威胁情报积累机制,对所有进入邮件系统的 SVG 附件进行记录和分析,发现可疑样本后及时提取特征并更新检测规则,形成内部威胁情报的闭环。
第四,对无法明确判定的 SVG 附件执行隔离策略。对于经过静态和动态分析后仍无法确认安全性的 SVG 附件,邮件网关不应直接放行,而应当采取隔离措施:将附件从邮件中移除,替换为安全提示,告知收件人该附件类型存在安全风险,需要通过安全审批流程才能获取;或者将附件转换为静态位图格式(如 PNG)后再投递,去除 SVG 中的脚本和外部引用能力,保留图像的视觉内容。这种 "默认拒绝、例外放行" 的策略,能够在不影响正常业务的前提下,最大限度降低 SVG 钓鱼的通过概率。
6.2 终端层:强化 SVG 执行行为监控与默认程序管控
终端防护需要补齐对 SVG 文件执行行为的监控能力,同时从系统配置层面降低 SVG 脚本被执行的可能性。
第一,统一管控终端的 SVG 默认打开程序。企业应当通过终端管理策略,将所有员工设备的 SVG 默认打开程序设置为不支持脚本执行的纯图像查看器,而非网页浏览器。这样即使用户双击打开恶意 SVG 附件,文件也只会被渲染为静态图像,内嵌脚本不会被执行,攻击链在初始环节即被阻断。对于确实需要在浏览器中编辑或查看交互式 SVG 的岗位(如设计、前端开发),应当通过白名单策略单独开放,并加强对这些岗位的安全监控和培训。
第二,终端检测与响应系统增加 SVG 行为监控规则。EDR 系统应当将 "浏览器进程打开本地 SVG 文件" 列为需要关注的行为事件,记录打开的文件路径、来源(是否为邮件附件下载目录)、后续的网络请求行为。当检测到浏览器从本地 SVG 文件发起向可疑域名的网络请求,或在打开 SVG 后短时间内跳转至登录页面时,应当触发告警并提示用户核实。EDR 还应当监控浏览器的下载行为,当用户从邮件附件目录打开 SVG 后,浏览器又下载了可疑文件或提交了包含密码字段的表单时,应当进行关联分析和风险提示。
第三,建立终端层面的 SVG 文件扫描能力。企业终端防护软件应当增加对本地 SVG 文件的实时扫描功能,当 SVG 文件被下载到本地、被移动到用户目录、或被尝试打开时,自动执行文件内容扫描,检测内嵌恶意脚本和可疑外部引用。扫描引擎应当与邮件网关的检测能力保持一致,确保绕过邮件网关的 SVG 文件在终端层面被二次拦截。
6.3 身份防护层:部署抗钓鱼认证与会话安全监控
身份防护是抵御 AiTM 中继攻击的核心环节,企业需要从认证技术升级和会话安全管理两个方面强化能力。
第一,稳步推进 FIDO2 抗钓鱼多因素认证部署。FIDO2/WebAuthn 标准的硬件密钥或设备内置通行密钥,是目前唯一能够从技术层面彻底抵御 AiTM 中继攻击的认证方式。企业应当制定分阶段部署计划:优先为管理员账号、财务账号、高管账号等高价值目标部署 FIDO2 硬件密钥;逐步向全体员工推广设备内置通行密钥(如 Windows Hello、Apple Touch ID、Android 指纹等),降低硬件采购成本;在条件访问策略中,对高敏感业务系统强制要求使用 FIDO2 认证,禁止传统软件令牌和短信验证码。反网络钓鱼技术专家芦笛强调,FIDO2 抗钓鱼认证不是 "锦上添花" 的可选升级,而是应对 AiTM 中继攻击规模化趋势的必要技术投入,企业应当将其纳入身份安全建设的优先事项。
第二,建立会话令牌的实时监控与异常检测机制。企业身份平台应当对所有活跃会话进行持续监控,检测以下异常行为模式:同一会话令牌在短时间内从差异较大的地理位置访问;会话建立后立即执行批量邮件下载、批量文档访问、权限枚举等异常操作;会话期间创建新的多因素认证方式、注册新的应用授权、修改账号安全设置。检测到上述异常时,应当自动触发会话吊销、强制重新认证、安全告警等响应动作,将攻击者的操作窗口压缩到最短。
第三,完善条件访问策略的精细度。企业应当利用身份平台的条件访问能力,建立基于风险的动态访问控制:对新设备、新地理位置、异常行为模式的登录,自动提升认证强度(要求额外验证步骤)或限制访问范围(只读访问、禁止下载);对高敏感操作(如导出邮箱、批量下载文档、修改管理员权限),要求实时的强认证验证,即使用户已经登录,执行敏感操作时也需要再次确认身份。条件访问策略应当与终端合规状态联动,仅允许符合安全基线的设备访问企业资源,降低攻击者在非托管设备上使用窃取令牌的风险。
第四,建立标准化的账号接管应急处置流程。企业应当预先制定 AiTM 攻击导致账号接管后的应急处置 SOP,明确以下步骤:立即吊销被接管账号的所有会话令牌和刷新令牌;清除账号下所有非本人注册的多因素认证方式和应用授权;重置账号密码;全面审计账号在被接管期间的所有操作日志,识别攻击者访问了哪些资源、是否创建了持久化后门(如新增管理员账号、配置邮件转发规则等);对攻击者可能接触到的数据进行风险评估和通知;对相关员工进行安全提醒,防止横向钓鱼。处置流程应当定期演练,确保安全团队在真实事件发生时能够快速、完整地执行。
6.4 人员安全治理层:更新培训内容与模拟演练场景
人员安全意识建设需要紧跟威胁演变,更新培训内容和演练场景,补齐 SVG 钓鱼和 AiTM 钓鱼的认知空白。
第一,将 SVG 附件钓鱼纳入安全培训核心内容。培训应当向员工清晰传递以下信息:SVG 文件不是普通图像文件,它可以包含可执行脚本和恶意链接;不要轻易打开邮件中的.svg 附件,尤其是来自未知发件人或内容可疑的邮件;如果收到声称是语音邮件通知、发票、合同等内容的 SVG 附件,应当通过企业内部渠道核实发件人身份后再决定是否打开;打开 SVG 文件时,如果页面自动跳转到登录页面或要求输入账号密码,应当立即关闭并上报安全团队。培训应当使用真实的 SVG 钓鱼样本作为案例,让员工直观了解 SVG 钓鱼的外观特征和攻击流程。
第二,补充 AiTM 钓鱼的识别与应对指引。传统钓鱼识别要点(检查域名、拼写错误、证书警告)在 AiTM 钓鱼面前基本失效,培训需要向员工传递新的识别逻辑:不要通过邮件附件或邮件链接进入登录页面,应当始终通过浏览器收藏夹或手动输入官方网址访问企业服务;如果收到要求登录的通知,应当独立打开官方网站核实是否真的有需要处理的事项,而不是点击通知中的链接;登录时如果发现页面已经预填了自己的邮箱地址,应当提高警惕 —— 正规登录页面通常不会在未登录状态下预填完整邮箱地址;完成登录后如果发现异常(如收到异地登录提醒、账号安全设置变更通知),应当立即联系安全团队。
第三,开展 SVG 钓鱼专项模拟演练。企业安全团队应当在常规邮件钓鱼模拟演练之外,增加 SVG 附件钓鱼的专项演练,向员工发送包含模拟恶意 SVG 附件的测试邮件,观察员工的打开率、点击行为、上报率,评估员工对 SVG 钓鱼的实际防范能力。演练后对中招员工进行定向培训,结合其刚刚经历的真实场景,讲解 SVG 钓鱼的识别要点和正确处置方式。模拟演练的诱饵设计应当贴合企业实际业务场景,例如使用企业真实使用的语音邮件系统名称、内部通知格式,提升演练的真实感和培训效果。
第四,建立便捷的可疑事件上报渠道。员工是发现钓鱼攻击的重要信息源,企业应当提供简单、快捷的上报渠道,例如邮件客户端的一键上报按钮、即时通讯工具的安全上报机器人、内部安全门户的在线提交通道。员工收到可疑 SVG 附件或遇到可疑登录页面时,应当能够在几秒钟内完成上报,不需要填写复杂的表单。对准确上报钓鱼威胁的员工应当给予正向反馈和激励,营造 "主动上报安全事件不会被追责" 的组织文化,确保真实攻击发生时安全团队能够第一时间获得线索。
7 结语
2026 年 6 月至 8 月期间 INKY 观测到的 SVG 载体钓鱼活动,是网络钓鱼攻击载体演变的一个典型样本。攻击者利用 SVG 格式 "图像外衣、脚本内核" 的双重属性,以 "错过的语音邮件通知" 为社会工程诱饵,通过邮件附件投递内嵌恶意脚本的 SVG 文件,引导受害者访问远程托管的钓鱼页面,其中相当比例的钓鱼页面已采用 AiTM 中继架构,可实时捕获会话令牌,绕过传统多因素认证。活动覆盖 5527 个组织、累计 26589 封被检测邮件,显示 SVG 载体钓鱼已经从零星尝试演变为成熟的批量攻击模式,且与 Tycoon2FA、Mamba2FA、Sneaky2FA 等钓鱼即服务生态深度融合,技术门槛被大幅压缩。
该活动暴露出当前企业安全防护体系的多层失效:邮件网关对图像类附件的脚本内容检测不足,SVG 文件被归入低风险类别而未执行深度扫描;终端防护缺少对 SVG 执行行为的监控,浏览器内脚本执行处于监控黑箱;身份防护层面传统多因素认证无法抵御 AiTM 中继攻击,FIDO2 抗钓鱼认证部署率普遍不足;人员安全培训中缺少 SVG 附件钓鱼和 AiTM 钓鱼的场景化指引,员工对图像文件存在无条件信任。
反网络钓鱼技术专家芦笛强调,SVG 钓鱼的本质不是文件格式漏洞的利用,而是载体伪装、社会工程、AiTM 中继三重技术的复合攻击,防御不能只依赖某一层面的技术升级,而需要邮件网关、终端、身份、人员四个维度形成闭环。邮件网关需要建立 SVG 内容深度检测和沙箱动态分析能力,将 SVG 从通用图像类别中剥离;终端需要统一管控 SVG 默认打开程序,强化浏览器打开 SVG 的行为监控;身份防护需要稳步推进 FIDO2 抗钓鱼认证部署,建立会话令牌实时监控和异常检测机制;人员安全治理需要更新培训内容,开展 SVG 钓鱼专项模拟演练,建立便捷的可疑事件上报渠道。
随着网络安全防护体系对传统钓鱼载体的检测能力不断提升,攻击者将持续寻找新的载体格式和攻击手法。SVG 之后,可能还会出现其他具备可编程能力的文件格式被引入钓鱼攻击链条。企业安全建设需要建立动态适应能力,对新型文件格式、新型攻击载体保持持续关注,及时评估其安全风险并更新检测规则和防护策略。安全培训和模拟演练也需要紧跟威胁演变,确保员工的安全意识和识别能力与实际威胁同步迭代。网络钓鱼攻击的对抗是一个持续演进的过程,没有一劳永逸的解决方案,只有持续的监测、分析和改进,才能在不断变化的威胁环境中维持有效的防护能力。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院