เว็บไซต์ความปลอดภัย BleepingComputer รายงานว่าพบอาชญากรไซเบอร์นิยมใช้ไฟล์ SVG เพื่อทำ phishing ผ่านอีเมลมากขึ้น โดยอาศัยความสามารถของ SVG ที่สามารถฝังไฟล์ HTML อยู่ข้างในอีกทีด้วยแท็ก
ตัวอย่างการโจมตีคือแนบไฟล์ SVG มากับอีเมล ซึ่งตัวสแกนไวรัสมักไม่พบปัญหาอะไร เพราะมีแค่ข้อความกับรูปภาพ แต่เมื่อผู้ใช้เปิดไฟล์ SVG ขึ้นมาผ่านเว็บเบราว์เซอร์ จะเห็นภาพปลอมที่ทำเลียนแบบหน้าจอ Excel และช่องใส่รหัสผ่านของ Microsoft Account เพื่อเปิดไฟล์ หากผู้ใช้หลงเชื่อก็จะถูกขโมยรหัสผ่านไปทันที
อีกตัวอย่างหนึ่งที่ BleepingComputer นำมาโชว์เป็นการสร้างเอกสารปลอมของทางราชการ ขอให้ผู้ใช้กรอกข้อมูลเพิ่มเติม และมีปุ่มดาวน์โหลดไฟล์ PDF ซึ่งกดแล้วจะเป็นการดาวน์โหลดมัลแวร์แทน
BleepingComputer ชี้ว่าหน้าที่ในการตรวจจับคงขึ้นกับนโยบายของบริษัทแอนตี้ไวรัสแต่ละตัว แต่การส่งอีเมลแนบไฟล์ SVG ให้กันมักไม่ได้ทำกันบ่อยในโลกธุรกิจ ดังนั้นผู้รับอีเมลที่ได้ไฟล์ SVG ก็ควรตั้งข้อสงสัยไว้ก่อน
ที่มา - BleepingComputer
Comments
กลยุทธ์นี้น่าศึกษา
ให้เว็บเบราว์เซอร์เพิ่ม Breaking Change ตัดการทำงานของ JavaScript/WA บน SVG ก็น่าจะจบแล้วหรือเปล่า
ปัญหาคือ คนจะ update กันไหม…
ทุกวันนี้ web browser ที่ติดตลาดเป็น auto update กันหมดแล้วครับ
ขอบคุณสำหรับข่าวสารดีๆครับ ต้องระวังกันมากขึ้นกว่าเดิม ถึงแม้ว่าปกติจะไม่ได้เปิดเมลล์ที่มาจาก sender ที่ไม่รู้จักอยู่แล้วก็ตาม
..: เรื่อยไป
ว่าแต่ทำไม svg มันต้องมี html ได้ด้วย การออกแบบ โครงสร้างไฟล มันออกแบบมาไม่ดีหรอ ปกติจะเห็นแต่ tag vector
หลอกหลวงนี่โทษหนักกว่าหลอกราษฎร์ใช่ไหม
@ Virusfowl
I'm not a dev. not yet a user.
555555555555555 อันนี้ได้
555555555555555 อันนี้ได้