AI代码分析揪出伪装哥伦比亚司法系统的SVG恶意软件活动
本文深入分析VirusTotal博客所揭露的哥伦比亚恶意软件活动,攻击者利用SVG文件冒充司法系统,通过AI代码分析实现零日检测。了解攻击链、缓解措施和安全建议,保护组织免受类似社交工程攻击。
🕵️ High 间谍软件
VirusTotal通过其Code Insight AI功能发现一起针对哥伦比亚的恶意软件活动,攻击者利用SVG文件伪装成司法系统通知,通过嵌入混淆JavaScript执行重定向和恶意载荷下载。该活动此前未被任何杀毒引擎检测到,展示了AI分析在识别新型威胁中的关键作用。
来源:VirusTotal Blog | 2025-09-04 | 原文链接
🔍 关键发现
- 攻击者使用SVG(可缩放矢量图形)文件作为初始载体,利用其合法性和普遍性躲避检测。
- SVG文件中嵌入了经过混淆的JavaScript代码,通过事件处理程序(如onload)触发重定向到钓鱼或下载恶意软件。
- 该活动专门针对哥伦比亚用户,冒充司法系统(如法院传票、法律通知),具有明确的社交工程目标。
- VirusTotal的Code Insight通过解析SVG的XML结构并调用LLM分析脚本逻辑,首次在提交时即检测到该恶意行为,实现了零日检测。
⚔️ 攻击链分析
1. 攻击者制作伪装成哥伦比亚司法通知的SVG文件,通过钓鱼邮件或恶意链接分发。 2. 用户打开SVG文件后,浏览器自动执行嵌入的JavaScript(利用onload等事件)。 3. JavaScript代码进行重定向或下载第二阶段恶意载荷(如银行木马、信息窃取器)。 4. 恶意软件在后台窃取凭据、监控键盘或执行其他恶意操作。
🚩 失陷指标 (IOC)
SVG文件包含base64编码的恶意JavaScript payload重定向目标域名模式:*.citacion-judicial[.]xyz 或类似假冒gov.co域名
🛡️ 缓解建议
- ✅ 限制SVG文件在浏览器中的自动渲染,通过安全沙箱检查嵌入脚本。
- ✅ 部署支持AI分析的安全邮件网关,对SVG、PDF等文件进行深度内容检测。
- ✅ 加强用户安全意识培训,识别冒充政府通知的钓鱼邮件,不轻易打开不明来源的SVG附件。
- ✅ 更新端点防护软件,启用行为分析和脚本执行监控以检测后续载荷。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 该攻击是否只针对哥伦比亚?
是的,目前发现的活动专门冒充哥伦比亚司法系统,但攻击者可能复用类似手法针对其他国家。
❓ Code Insight如何检测未被杀毒引擎识别的恶意SVG?
它解析SVG XML,提取JavaScript脚本,通过大语言模型分析代码行为逻辑,识别重定向、混淆等恶意特征。
❓ 防守方如何防御此类攻击?
使用支持深度文件内容分析的邮件安全网关;限制SVG在浏览器中的自动执行;部署EDR监控脚本行为;对用户进行钓鱼模拟训练。