Phishing con imágenes SVG: la nueva técnica para distribuir código malicioso

Una campaña de phishing prolongada que utilizaba un señuelo aparentemente sencillo —una notificación de mensaje de voz no escuchado— sirvió para distribuir código malicioso oculto en un archivo de imagen. De acuerdo con el equipo de comunicación de Kaseya, proveedor mundial de software de gestión de TI y ciberseguridad, la campaña fue detectada por INKY, compañía de ciberseguridad de Kaseya, y afectó a 5,527 organizaciones, generando 26,589 correos electrónicos detectados.

El seguimiento de INKY se realizó entre el 1 de junio y el 4 de agosto de 2026. El arma elegida por los atacantes fue un formato de archivo que la mayoría de la gente, y muchos filtros de correo electrónico, consideran inofensivo: la imagen SVG (Scalable Vector Graphics).

Este es un formato de imagen, pero, a diferencia del JPEG o el PNG, no está compuesto por píxeles. Un archivo SVG es un archivo de texto escrito en XML que describe formas, líneas y texto de forma matemática, por lo que la imagen puede ampliarse o reducirse a cualquier tamaño sin perder calidad. Los logotipos, iconos y gráficos que aparecen en la web suelen estar en formato SVG.

Esa única característica es la que aprovechan los atacantes. Para una persona y para muchas herramientas de seguridad, un archivo SVG parece una imagen. Para un navegador, puede ser un medio para distribuir un programa. Esta discrepancia entre cómo se percibe el archivo y lo que realmente puede hacer constituye la base de la técnica conocida como “contrabando de SVG”.

Kaseya, compañía líder en servicios de TI y ciberseguridad a nivel mundial, indica que como los archivos SVG se consideraban imágenes inofensivas y se permitía su paso, los atacantes se están aprovechando de ello. Al envolver su código JavaScript en una envoltura SVG, introducen código activo dentro de un tipo de archivo que muchos filtros nunca se configuraron para examinar.

Sin embargo, los ataques basados en SVG no son nuevos. Los investigadores llevan documentando archivos adjuntos SVG maliciosos desde aproximadamente 2017, pero su uso se disparó en 2026. Hubo dos cambios: la magnitud de las campañas y el grado de sofisticación del cifrado.

De acuerdo con el comunicado, este año se detectó una campaña que distribuyó 1.2 millones de mensajes de phishing basados en SVG a más de 53,000 organizaciones de 23 países. El informe sobre tendencias de phishing de 2026 de Hoxhunt, citado en el comunicado, señala que el uso de esta técnica se ha incrementado de manera notable.

La campaña detectada por INKY utilizó una falsa notificación de mensaje de voz para distribuir código malicioso, usando un archivo común y en apariencia inofensivo que pasó desapercibido para la gente: una imagen SVG. Kaseya comparte los detalles al respecto y señala que este tipo de archivos camuflados como mensajes inofensivos pueden distribuir código malicioso en el celular.

Ante este panorama, la compañía de ciberseguridad subraya la importancia de tomar medidas para prevenir una vulneración similar. La técnica del contrabando de SVG representa un desafío para las defensas tradicionales, ya que los filtros de correo electrónico no están configurados para examinar este tipo de archivos como posibles vectores de ataque.

El comunicado de Kaseya destaca que la magnitud de las campañas y la sofisticación del cifrado son los dos factores que explican el aumento de los ataques basados en SVG en 2026. La empresa pone a disposición de los interesados los detalles de esta campaña y la posibilidad de una entrevista con sus voceros para ampliar la información.

Te puede interesar

Por Editor

Deja un comentario