SVG 载体钓鱼攻击的技术机理与防御路径研究
可缩放矢量图形(SVG)作为一种基于 XML 的矢量图像格式,长期被多数用户和邮件过滤系统视为无害文件类型,但其原生支持内嵌脚本与外部资源引用的特性,使其逐步成为网络钓鱼攻击者青睐的载荷载体。2026 年 6 月至 8 月期间,安全研究机构 INKY 观测到一场持续性大规模钓鱼活动,攻击者以 "错过的语音邮件通知" 为社会工程诱饵,通过邮件附件投递内嵌恶意脚本的 SVG 文件,活动覆盖 5527 个组织,累计产生 26589 封被检测邮件。受害者打开附件后,恶意脚本动态拉取远程托管的钓鱼页面,仿冒 Microsoft 365、Google Workspace、Adobe 等主流服务登录界面,窃...