Новости
Опасные вложения 2026: RAR, SVG и PDF как оружие
Почему в 2026 году вредонос всё чаще прячут в привычных файлах — архивах, картинках и документах, и как открывать вложения без риска.
Обычные на вид иконки флагов стран, лежащие в папке с картинками репозитория, оказались тайником для целого набора шпионского софта. Аналитики Elastic Security Labs описали кампанию, в которой злоумышленники раздробили вредонос на кусочки и спрятали их внутри SVG-изображений — так, что ни один антивирус не поднял тревогу. Разбираемся, как текстовая природа формата SVG снова обернулась угрозой и что из этого следует для всех, кто работает с файлами.

Коротко: 18 июля 2026 года Elastic Security Labs раскрыла кампанию Contagious Interview (REF9403). Четырёхэтапный вредонос OtterCookie разбили на части и спрятали в HTML-комментариях внутри SVG-картинок с флагами стран; отдельный JavaScript собирал их по алфавиту и запускал. На момент анализа образцы не детектировал ни один антивирус.
18 июля 2026 года исследователи Elastic Security Labs опубликовали разбор кампании, которую отслеживают под кодом REF9403 и связывают с давно известной операцией Contagious Interview — её приписывают группировке, действующей в интересах КНДР. Схема заражения старая: жертве под видом собеседования на позицию разработчика предлагают выполнить «тестовое задание» — скачать и запустить проект из репозитория. Новым оказался способ доставки полезной нагрузки.
Вместо того чтобы держать вредоносный код открыто, атакующие спрятали его внутри графических файлов. В служебной папке с ассетами лежали десятки безобидных на вид SVG-картинок с флагами стран — AE.svg, AF.svg и так далее. Для человека и для системы это были просто иконки. Но каждый файл нёс в себе фрагмент зашифрованной начинки.
Стеганография — это сокрытие данных внутри других данных так, чтобы сам факт передачи был незаметен. Обычно её связывают с растровыми картинками, где биты прячут в пикселях. Здесь же злоумышленники использовали то, что формат SVG — это не набор пикселей, а текстовый XML-документ, в который можно вписать что угодно, в том числе комментарии.
Полезную нагрузку разбили на множество кусочков в кодировке Base64 и разложили по одному в HTML-комментарий каждого флага — в конструкцию вида <!-- ... -->. Затем в проекте лежал JavaScript-файл serverValidation.js, который выполнял всю сборку:
fs.readdirSync() и оставлял только с расширением .svg;eval().Показательна и деталь маскировки: для декодирования применили не стандартные Buffer.from или atob(), а самописную функцию — именно чтобы не попадаться на типовые сигнатуры анализаторов. Внешне serverValidation.js выглядел как рутинная проверка на сервере, а по сути был сборщиком вредоноса из «картинок».
Собранная из флагов нагрузка оказалась четырёхэтапной и, по оценке Elastic, пересекается по признакам с известными семействами OTTERCOOKIE и BEAVERTAIL. По данным Elastic Security Labs, набор модулей включал:
Отдельно исследователи подчёркивают: на момент анализа образцы имели нулевую детекцию — их не флагировал ни один антивирусный движок. Причина в самом методе: инструменты, заточенные искать искажения на уровне пикселей, не разбирают смысловое содержимое текстовых комментариев внутри SVG. Для антивируса флаг оставался флагом.
Опасность нёс не «вирусный» файл, а набор обычных картинок плюс безобидный на вид скрипт. По отдельности ни один элемент не выглядел вредоносным — угроза собиралась только при запуске проекта. Это ровно тот случай, когда доверять нужно источнику, а не расширению файла.
SVG всё чаще становится вектором атаки: ещё в отчётах 2025–2026 годов доля вредоносных SVG-вложений выросла в десятки раз, и мы подробно разбирали это в материале про опасные вложения RAR, SVG и PDF. Свежая кампания добавляет к картине новый нюанс: вредоносным может быть не только «одиночный» файл, но и связка внешне чистых элементов. Практические выводы:
<script>, так и объёмные блоки Base64 внутри комментариев «изображения».Базовые правила безопасной работы с загрузками, вложениями и резервными копиями собраны в разделе безопасность файлов. Главный принцип 2026 года остаётся прежним: безопасность файла определяется не его форматом, а тем, откуда он пришёл и что предлагает сделать.