成人色情网站暗藏陷阱!SVG图片被植入恶意代码,可直接劫持你的Facebook!

新西兰网络安全公司 Malwarebytes 近日披露,一些成人色情网站正在针对特定访问者植入恶意代码,以劫持他们的 Facebook 账号。被劫持的账号随后会被用于为某些广告帖子刷点赞,帮助推广内容。

49e2a3b1ef20250811155039

虽然劫持社交媒体账号的手法并不新鲜,但这次的攻击更具隐蔽性——攻击者将恶意代码直接嵌入到 SVG(可缩放矢量图形) 文件中,从而绕过常规安全检测,让用户和多数安全软件都难以察觉。


SVG 图像为何成为黑客武器?

SVG 与常见的 JPG、PNG 不同,它是一种基于 XML 的矢量图像格式,可以无限缩放而不失真。更关键的是,SVG 文件不仅能描述图像形状,还可以嵌入 HTMLJavaScript 脚本。这一特性,成为黑客隐藏恶意代码的“完美载体”。


攻击流程揭秘

Malwarebytes 的调查显示,部分色情网站会通过诱导用户点击 SVG 图片来触发攻击:

  1. 用户点击图片后,嵌入在 SVG 内的恶意 JavaScript 会立即执行。

  2. 这些脚本会尝试接管用户的 Facebook 会话权限,从而控制账号。

  3. 被劫持的账号会自动为指定的广告帖子点赞,帮助其提升曝光量。

为了躲避检测,攻击者对恶意代码进行了多层混淆。初始脚本会下载额外的混淆代码,最终执行的恶意载荷被安全公司命名为 Trojan.JS.Likejack(根据木马行为命名)。


谁在背后操纵?

目前尚不清楚,这些恶意 SVG 图像是由网站运营方主动投放,还是网站遭到入侵后被黑客植入。但 Malwarebytes 注意到,这些网站普遍运行 WordPress 系统。鉴于 SVG 图片会直接显示在前台页面,站点管理员很可能会察觉其存在,因此专家推测大概率是网站运营方自导自演。


防护与应对

Malwarebytes 已经更新了安全规则,可以在用户访问相关网站并尝试加载恶意脚本时进行拦截,阻止木马进入浏览器运行。

安全专家提醒:

  • 避免访问来历不明或存在风险的网站,尤其是成人内容站点。

  • 禁用浏览器中不必要的脚本执行权限。

  • 定期更新安全软件和浏览器版本,以提高防护能力。

 

×

感谢您的支持

alipay
支付宝
wechat
微信支付
bitcoin
Bitcoin
usdt
USDT
QR Code

THE END
点赞818 分享
域名白嫖机会来了!Gname 免费送 3 个 eu.cc 短域名,新老用户速抢!-零度博客

域名白嫖机会来了!Gname 免费送 3 个 eu.cc 短域名,新老用户速抢!

最近 Gname 推出了超实用的免费域名活动——每位新老用户均可免费注册 3 个 eu.cc 后缀的短域名!注册流程简单,无需繁琐验证,支持多种 DNS 设置,适合搭建博客、跳转页或个性展示页,灵活又实...
admin的头像-零度博客admin
2.1W+1837
批量下载 TikTok、抖音的高清无水印视频!一键轻松搞定,完全免费! | 零度解说-零度博客
美国硅谷银行倒闭后,USDC 稳定币和加密货币市场失控-零度博客

美国硅谷银行倒闭后,USDC 稳定币和加密货币市场失控

USDC 通常稳定的价格从 1 美元跌至 0.89 美元,而以太坊汽油费在这家加密银行倒闭数小时后飙升。 周六早些时候,由于硅谷银行 (SVB) 的倒闭导致该行业的一些核心管道失灵,加密货币危机进入高潮...
admin的头像-零度博客admin
1.3W+6539
一键搜索并删除大文件的神器:Winder stat 、Everything-零度博客

一键搜索并删除大文件的神器:Winder stat 、Everything

1.Winder stat:【官网下载】或 【备用打包下载】WinDirStat 是一个适用于各种版本的Microsoft Windows的磁盘使用情况统计查看器和清理工具。注意:如果您正在寻找Linux的替代品,您正在寻找KDi...
admin的头像-零度博客admin
2.7W+1687
M2 Pro Mac mini 评测:优缺点!适合半专业人士的 Apple Goldilocks 台式机-零度博客

M2 Pro Mac mini 评测:优缺点!适合半专业人士的 Apple Goldilocks 台式机

Apple 的 Mac Studio是多年来最有趣的桌面。它缺乏 Mac Pro 的内部可扩展性,但 M1 Max 和 M1 Ultra 的原始性能和电源效率以及出色的端口选择使其成为许多购买满载 27 英寸 iMac 或英特尔时代的...
admin的头像-零度博客admin
1.4W+6539
Jpg+FileBinder 将文件加密隐藏到图片中-零度博客

Jpg+FileBinder 将文件加密隐藏到图片中

保护私人信息免遭未经授权的访问是计算机用户面临的问题之一。为了解决这个问题,您可以使用各种加密方法,但也有一些应用程序(例如 Jpg+FileBinder)可以帮助您。这款轻量级工具简单易用,它...
admin的头像-零度博客admin
1.5W+1635
如何彻底删除文件,以便像我这样的人无法恢复它们!| 零度解说-零度博客
Google Voice 号码被收回怎么办?这里是最新的抢回号码的方法!-零度博客

Google Voice 号码被收回怎么办?这里是最新的抢回号码的方法!

  1.Google Voice 官网:【点击前往】 2.美国手机号接码平台:【链接直达】已售完,勿充值 3.美国住宅代理IP地址获取:【链接直达】已售空,勿充值   注意事项:一定要配合美国的住宅...
admin的头像-零度博客admin
1.8W+1682
如何免费阅读(需要付费)的文章?-零度博客

如何免费阅读(需要付费)的文章?

在过去的几年里,无数网站添加了付费墙。如果您想阅读他们的文章,您必须注册并支付每月的订阅费用。有些网站有“计量”付费专区,这意味着您可以在他们要钱之前免费阅读一定数量的文章,而其他...
admin的头像-零度博客admin
1.8W+1682