Los atacantes utilizan cada vez más los archivos SVG como arma, incorporándoles JavaScript y cargas útiles codificadas en Base64 para distribuir páginas de phishing y malware, al tiempo que eluden los métodos de detección tradicionales. La tecnología Deep CDR™, una de las tecnologías fundamentales en las que se basa MetaDefender , neutraliza este tipo de ataques eliminando todo el contenido activo (scripts, referencias externas, controladores de eventos, etc.) y generando una imagen limpia y conforme a los estándares que conserva la funcionalidad al tiempo que elimina el riesgo. Los archivos SVG (Scalable Vector Graphics) normales y fiables no necesitan JavaScript, por lo que este se elimina de forma predeterminada.
¿Por qué SVG?
El vehículo perfecto para las cargas útiles de phishing
SVG es un formato de imagen vectorial basado en XML, no un simple mapa de bits.

Un archivo SVG puede incluir:
- Guiones
- Manejadores de eventos
- Referencias externas
Estas características resultan útiles para los gráficos interactivos, pero los atacantes las aprovechan para:
- Ejecutar código malicioso
- Inyectar datos XML maliciosos
- Recuperar contenido externo
- Generar páginas de inicio de sesión falsas
Los atacantes también combinan archivos SVG con el contrabando de HTML/JS, incrustando cargas útiles en Base64 dentro de imágenes aparentemente inofensivas y descodificándolas en tiempo de ejecución. Esta técnica se registra ahora oficialmente como «SVG Smuggling» (T1027.017) en el marco MITRE ATT&CK .
Conclusión principal
In normal enterprise content workflows (logos, icons, diagrams), SVGs don’t require JavaScript or active content. If you find <script>, event handlers, or remote references in an inbound SVG, treat them as risky.
Lo que estamos observando en la naturaleza
Archivo adjunto de correo electrónico con phishing descodificado en Base64
- Entrega: Un correo electrónico habitual incluye un archivo adjunto .svg que muchas pasarelas de correo electrónico tratan como una imagen.
- Technique: Inside the SVG, an obfuscated <script> reconstructs a phishing page from a Base64 blob and loads it in the browser.
Sitio web Drive que utiliza controladores de eventos para la redirección
- Funcionamiento: un sitio web comprometido o afectado por typosquatting utiliza una superposición SVG transparente con zonas en las que se puede hacer clic.
- Técnica: Los atributos de eventos (onload, onclick) activan redireccionamientos mediante la decodificación Base64.
¿Por qué resulta tan difícil la detección en este caso?
Los enfoques tradicionales, como las firmas, las reglas de patrones y la inspección estática del código, fallan cuando los atacantes:
- Ocultar el código mediante Base64, XOR, relleno con texto aleatorio o plantillas polimórficas.
- Aplaza la ejecución hasta el momento de la ejecución (por ejemplo, al cargarse la página), lo que hace que el análisis estático no sea fiable.
- Oculta la lógica tras características SVG legítimas, como los controladores de eventos y las referencias externas.
Dato curioso
Según los datos de HTTP Archive, el 92 % de los 1000 sitios web más visitados utiliza SVG para iconos y gráficos.
«Si está activo, es peligroso»
Tecnología Deep CDR™ para SVG
La tecnología Deep CDR™, una de las tecnologías fundamentales en las que se basa MetaDefender Core, no intenta adivinar qué es malicioso. Parte de la base de que cualquier contenido ejecutable o activo presente en archivos no fiables es peligroso y, por lo tanto, lo elimina o lo desinfecta.

En el caso de los archivos SVG, esto significa:
- Remove JavaScript: Strips out any <script> elements and inline scripts to prevent code execution.
- Eliminar CDATA: Elimina el código oculto dentro de las secciones CDATA que podría contener lógica maliciosa.
- Eliminar inyección: bloquea el contenido inyectado que podría ejecutar programas maliciosos.
- Imagen del proceso: Limpia de forma recursiva las imágenes incrustadas y elimina las imágenes externas.
- Normalizar y reconstruir: crea un archivo SVG conforme a los estándares que contiene únicamente elementos visuales seguros.
- Rasterizar (opcional): Convierte archivos SVG a PNG o PDF para flujos de trabajo que no requieren interactividad vectorial.

Este enfoque se ajusta a las recomendaciones de seguridad: depurar o aislar los archivos SVG (o rasterizarlos) para evitar la ejecución de código.
Principales casos de uso con la tecnología Deep CDR™
Pasarelas de correo electrónico
Desinfecta los archivos adjuntos entrantes y los archivos enlazados (URL resueltas mediante descarga) antes de su entrega. La conversión de los archivos SVG a SVG limpios impide que los programas de captura de credenciales se ejecuten y que los descargadores se activen.
Plataformas de colaboración
Aplica la tecnología Deep CDR™ a los archivos compartidos a través de herramientas como Teams, Slack o SharePoint. La depuración de los archivos SVG garantiza que ninguna pantalla de inicio de sesión oculta ni ningún script malicioso pueda engañar a los usuarios durante su trabajo diario en colaboración.
Portales de carga de archivos en línea
Aplica medidas de desinfección a todos los archivos que se suban a tus sitios web, sistemas de gestión de contenidos (CMS) o sistemas de gestión de activos digitales. De este modo, se evita que los atacantes oculten código malicioso en lo que parece un simple logotipo o gráfico.
Transferencia de archivos y MFT Managed File Transfer)
Integre la tecnología Deep CDR™ en los flujos de trabajo de transferencia de archivos para garantizar que todos los archivos, especialmente los procedentes de socios o proveedores, sean seguros antes de entrar en su red. De este modo, se reducen los riesgos de la cadena de suministro derivados de activos comprometidos.
Repercusiones en la empresa
No tener en cuenta la depuración de SVG puede provocar:
- Robo de credenciales: las páginas de inicio de sesión falsas recopilan las credenciales de los usuarios.
- Infecciones por malware: las cadenas de redireccionamiento distribuyen ransomware o programas de robo de datos.
- Incumplimientos normativos: Las filtraciones de datos confidenciales pueden acarrear multas y dañar la reputación.
Buenas prácticas para prevenir ataques basados en SVG
- Configuración predeterminada: No se permite el uso de JavaScript en archivos SVG procedentes de fuentes no fiables.
- Sanear o rasterizar: aplicar la tecnología Deep CDR™ a todos los archivos SVG recibidos.
- En combinación con CSP: utilícelo como defensa en profundidad, no como control principal.
- Auditoría y registro: Realiza un seguimiento de todas las acciones de saneamiento con fines de cumplimiento normativo y análisis forense.
Reflexiones finales
El phishing basado en SVG no es algo teórico, sino que ya está ocurriendo. Las herramientas basadas en la detección no pueden seguir el ritmo de las técnicas de ofuscación en constante evolución. La tecnología Deep CDR™ ofrece un enfoque determinista y de confianza cero, que elimina el riesgo antes de que llegue a sus usuarios.
