Malware identificado en los archivos SVG que pueden evadir Antivirus para PC

SVG (Gráficos vectoriales escalables) Es un formato de archivo vectorial, basado en el XML metalinguage, que se puede usar para crear imágenes en cualquier resolución. Este tipo de archivo normalmente es inofensivo pero puede incorporar Html y código Javascript Y esta peculiaridad aparentemente fue explotada para transmitir malware.

Virustotal (sitio web propiedad de Google que permite el análisis gratuito de archivos y URL) informa una campaña que utiliza archivos SVG para infiltrarse en un malware que se presenta como un aviso legal del sistema legal colombiano y puede evadir los controles antivirus.

Al abrir, el archivo muestra un portal web completo realista con una barra progresiva falsa y un botón de descarga. El botón descarga un archivo zip malicioso que contiene un ejecutable (para Windows) del cómodo navegador Dragon y un archivo .dll que infecta el sistema con otro malware.

Todos los archivos SVG no conocen la posibilidad de incorporar HTML y JavaScript en los archivos SVG, pero esto puede usarse para crear mini páginas web o, como en el caso anterior, los sistemas de phishing, para ser atraídos por un correo electrónico aparentemente inofensivo o por un sitio que alberga el archivo.

Virusta informes Para haber escaneado 523 archivos SVG relacionados con la campaña y 44 de estos han pasado actualmente como completamente intactos por los diversos motores antivirus.

Malware identificado en los archivos SVG que pueden evadir Antivirus para PC - Macitynet.it

Al examinar el código fuente de los archivos SVG en cuestión, está claro que explotan técnicas para la nube del código y «grandes cantidades de código ficticio» (código falso, basura) para aumentar la entropía y evadir la detección estática.

No es la primera vez

No es la primera vez que el malware se identifica en archivos SVG: se han utilizado en campañas anteriores para ocultar scripts dañinos, aprovechando la posibilidad de administrar el HTML y comenzar ejecutable, pero también para redirigir automáticamente los navegadores a los sitios que alojan módulos de phishing cuando la imagen está abierta.

Para todas las actualizaciones sobre la seguridad de TI, puede consultar la sección dedicada de MacityNet.