AI代码分析揪出伪装哥伦比亚司法系统的SVG恶意软件活动

本文深入分析VirusTotal博客所揭露的哥伦比亚恶意软件活动,攻击者利用SVG文件冒充司法系统,通过AI代码分析实现零日检测。了解攻击链、缓解措施和安全建议,保护组织免受类似社交工程攻击。

🕵️ High 间谍软件

VirusTotal通过其Code Insight AI功能发现一起针对哥伦比亚的恶意软件活动,攻击者利用SVG文件伪装成司法系统通知,通过嵌入混淆JavaScript执行重定向和恶意载荷下载。该活动此前未被任何杀毒引擎检测到,展示了AI分析在识别新型威胁中的关键作用。

来源:VirusTotal Blog | 2025-09-04 | 原文链接

🔍 关键发现

  • 攻击者使用SVG(可缩放矢量图形)文件作为初始载体,利用其合法性和普遍性躲避检测。
  • SVG文件中嵌入了经过混淆的JavaScript代码,通过事件处理程序(如onload)触发重定向到钓鱼或下载恶意软件。
  • 该活动专门针对哥伦比亚用户,冒充司法系统(如法院传票、法律通知),具有明确的社交工程目标。
  • VirusTotal的Code Insight通过解析SVG的XML结构并调用LLM分析脚本逻辑,首次在提交时即检测到该恶意行为,实现了零日检测。

⚔️ 攻击链分析

1. 攻击者制作伪装成哥伦比亚司法通知的SVG文件,通过钓鱼邮件或恶意链接分发。 2. 用户打开SVG文件后,浏览器自动执行嵌入的JavaScript(利用onload等事件)。 3. JavaScript代码进行重定向或下载第二阶段恶意载荷(如银行木马、信息窃取器)。 4. 恶意软件在后台窃取凭据、监控键盘或执行其他恶意操作。

🚩 失陷指标 (IOC)

  • SVG文件包含base64编码的恶意JavaScript payload
  • 重定向目标域名模式:*.citacion-judicial[.]xyz 或类似假冒gov.co域名

🛡️ 缓解建议

  • ✅ 限制SVG文件在浏览器中的自动渲染,通过安全沙箱检查嵌入脚本。
  • ✅ 部署支持AI分析的安全邮件网关,对SVG、PDF等文件进行深度内容检测。
  • ✅ 加强用户安全意识培训,识别冒充政府通知的钓鱼邮件,不轻易打开不明来源的SVG附件。
  • ✅ 更新端点防护软件,启用行为分析和脚本执行监控以检测后续载荷。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 该攻击是否只针对哥伦比亚?

是的,目前发现的活动专门冒充哥伦比亚司法系统,但攻击者可能复用类似手法针对其他国家。

❓ Code Insight如何检测未被杀毒引擎识别的恶意SVG?

它解析SVG XML,提取JavaScript脚本,通过大语言模型分析代码行为逻辑,识别重定向、混淆等恶意特征。

❓ 防守方如何防御此类攻击?

使用支持深度文件内容分析的邮件安全网关;限制SVG在浏览器中的自动执行;部署EDR监控脚本行为;对用户进行钓鱼模拟训练。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)