成人色情网站暗藏陷阱!SVG图片被植入恶意代码,可直接劫持你的Facebook!

新西兰网络安全公司 Malwarebytes 近日披露,一些成人色情网站正在针对特定访问者植入恶意代码,以劫持他们的 Facebook 账号。被劫持的账号随后会被用于为某些广告帖子刷点赞,帮助推广内容。

49e2a3b1ef20250811155039

虽然劫持社交媒体账号的手法并不新鲜,但这次的攻击更具隐蔽性——攻击者将恶意代码直接嵌入到 SVG(可缩放矢量图形) 文件中,从而绕过常规安全检测,让用户和多数安全软件都难以察觉。


SVG 图像为何成为黑客武器?

SVG 与常见的 JPG、PNG 不同,它是一种基于 XML 的矢量图像格式,可以无限缩放而不失真。更关键的是,SVG 文件不仅能描述图像形状,还可以嵌入 HTMLJavaScript 脚本。这一特性,成为黑客隐藏恶意代码的“完美载体”。


攻击流程揭秘

Malwarebytes 的调查显示,部分色情网站会通过诱导用户点击 SVG 图片来触发攻击:

  1. 用户点击图片后,嵌入在 SVG 内的恶意 JavaScript 会立即执行。

  2. 这些脚本会尝试接管用户的 Facebook 会话权限,从而控制账号。

  3. 被劫持的账号会自动为指定的广告帖子点赞,帮助其提升曝光量。

为了躲避检测,攻击者对恶意代码进行了多层混淆。初始脚本会下载额外的混淆代码,最终执行的恶意载荷被安全公司命名为 Trojan.JS.Likejack(根据木马行为命名)。


谁在背后操纵?

目前尚不清楚,这些恶意 SVG 图像是由网站运营方主动投放,还是网站遭到入侵后被黑客植入。但 Malwarebytes 注意到,这些网站普遍运行 WordPress 系统。鉴于 SVG 图片会直接显示在前台页面,站点管理员很可能会察觉其存在,因此专家推测大概率是网站运营方自导自演。


防护与应对

Malwarebytes 已经更新了安全规则,可以在用户访问相关网站并尝试加载恶意脚本时进行拦截,阻止木马进入浏览器运行。

安全专家提醒:

  • 避免访问来历不明或存在风险的网站,尤其是成人内容站点。

  • 禁用浏览器中不必要的脚本执行权限。

  • 定期更新安全软件和浏览器版本,以提高防护能力。

 

THE END
喜欢就支持一下吧
点赞816 分享
USB4 将打破 USB2.0/3.0 从未达到过的地方!-零度博客

USB4 将打破 USB2.0/3.0 从未达到过的地方!

USB4 与 Thunderbolt 4 — 以及有关最新 USB 标准的所有其他信息。   自 90 年代的 12Mbps 时代以来,USB 已经走过了漫长的道路。它已经向 USB-B 挥手告别,并逐渐远离 USB-A,转而采用纤...
admin的头像-零度博客admin
1.7W+2250
ExpressVPN新增协议Lightway,更快,更可靠,更安全!带来卓越的VPN体验!-零度博客

ExpressVPN新增协议Lightway,更快,更可靠,更安全!带来卓越的VPN体验!

最近ExpressVPN已开始使用Lightway,它一种全新的下一代VPN协议,升级了ExpressVPN体验,它将使您的连接更快,更可靠,更安全。 与大多数其他VPN提供商使用的现成协议不同, Lightway由ExpressV...
100% 免费的安全VPN,速度超快!秒开 4K、8K视频,这五款值得推荐!!【 2024 】| 零度解说-零度博客
DiskGenius 磁盘管理软件 免费版!-零度博客

DiskGenius 磁盘管理软件 免费版!

    DiskGenius 免费版:【点击下载1】、【下载地址2】
admin的头像-零度博客admin
2.9W+1538
真白嫖!免费申请 office E5 开发者账号,送5T私人网盘,附无限续期的教程!| 零度解说-零度博客

真白嫖!免费申请 office E5 开发者账号,送5T私人网盘,附无限续期的教程!| 零度解说

https://youtu.be/eamiBQpzbrQ ======================= Microsoft 365 开发者账号注册链接和注意事项:https://www.freedidi.com/8226.html
admin的头像-零度博客admin
1.4W+6540
手机远程唤醒电脑,远程办公必备软件!-零度博客

手机远程唤醒电脑,远程办公必备软件!

1.mocha-wol  iOS版 【点击下载】 2.Wake On LAN 安卓版 【点击下载】 3.Google remote desktop:【点击获取】 4.微软 Remote desktop:【iOS版】【安卓版】
admin的头像-零度博客admin
1.8W+2253
Google Voice 最新注册教程!轻松获取专属的谷歌虚拟手机号,接打美国电话、发送短信完全免费!2023 | 零度解说-零度博客
在 Windows 11 中检查系统信息的 5 种方法-零度博客

在 Windows 11 中检查系统信息的 5 种方法

当您想对 PC 做一些新的事情时,例如安装新程序或将其用于特定任务时,您有时需要检查 PC 的规格。例如,某些 Windows 11 游戏和图像编辑应用程序具有较高的最低系统要求。如果您的 PC 无法满足...
admin的头像-零度博客admin
1.6W+2252
Telegram 的高危漏洞!暴露至少五周被黑客利用才被修复-零度博客

Telegram 的高危漏洞!暴露至少五周被黑客利用才被修复

四月份时有消息称,Telegram 桌面版存在一个高危安全漏洞,攻击者只需发送特制的媒体文件,就能在无需用户交互的情况下完成感染。这一漏洞依赖于 Telegram 默认开启的自动下载媒体文件功能。 今...
admin的头像-零度博客admin
2W+2176