Indicadores
Dólar TRM $ 3.349,63 29/09/2026 Euro $ 3.775,89 29/09/2026 Café US¢ 292,70/lb 29/09/2026 Brent USD 96,17 29/09/2026 Tasa BanRep 12,0% 5 de agosto de 2026 Dólar TRM $ 3.349,63 29/09/2026 Euro $ 3.775,89 29/09/2026 Café US¢ 292,70/lb 29/09/2026 Brent USD 96,17 29/09/2026 Tasa BanRep 12,0% 5 de agosto de 2026
Economía y Desarrollo

Su portal de noticias de economía, tecnología, negocios, cultura entre otros temas, donde puede estar siempre al día

📅 martes, 29 de septiembre de 2026 🕘 04:39:14 pm

No abra fotos de números desconocidos: estafadores podrían robar su información

Entre el 1 de junio y el 4 de agosto de 2026, INKY rastreó y detectó una campaña de phishing prolongada que utilizaba un señuelo aparentemente sencillo —una notificación de mensaje de voz no escuchado— para distribuir código malicioso oculto en un archivo de imagen. La campaña afectó a 5.527 organizaciones y generó 26.589 correos electrónicos detectados.

El arma elegida por los atacantes fue un formato de archivo que la mayoría de la gente, y muchos filtros de correo electrónico, consideran inofensivo: la imagen SVG  (Scalable Vector Graphics).

Este es un formato de imagen, pero, a diferencia del JPEG o el PNG, no está compuesto por píxeles. Un archivo SVG es un archivo de texto escrito en XML que describe formas, líneas y texto de forma matemática, por lo que la imagen puede ampliarse o reducirse a cualquier tamaño sin perder calidad. Los logotipos, iconos y gráficos que aparecen en la web suelen estar en formato SVG.

Esa única característica es la que aprovechan los atacantes. Para una persona y para muchas herramientas de seguridad, un archivo SVG parece una imagen. Para un navegador, puede ser un medio para distribuir un programa. Esta discrepancia entre cómo se percibe el archivo y lo que realmente puede hacer constituye la base de la técnica conocida como “contrabando de SVG”.

¿Por qué los archivos SVG logran burlar las defensas?

Para Kaseya, compañía líder en servicios de TI y ciberseguridad a nivel mundial, como los archivos SVG se consideraban imágenes inofensivas y se permitía su paso, los atacantes se están aprovechando de ello. Al envolver su código JavaScript en una envoltura SVG, introducen código activo dentro de un tipo de archivo que muchos filtros nunca se configuraron para examinar.

Sin embargo, los ataques basados en SVG no son nuevos. Los investigadores llevan documentando archivos adjuntos SVG maliciosos desde aproximadamente 2017, pero su uso se disparó en 2026. Hubo dos cambios: la magnitud de las campañas y el grado de sofisticación del cifrado.

Según el Informe sobre tendencias de phishing de 2026 de Hoxhunt, los archivos adjuntos SVG maliciosos se multiplicaron por cincuenta en 2025 con respecto a 2024, y ahora ocupan el tercer puesto entre los tipos de archivos adjuntos maliciosos más comunes en el correo electrónico, solo por detrás de los PDF y los HTML.

Cómo operan los códigos maliciosos

Los expertos de Kaseya explican que el código está diseñado para burlar tanto a los analistas humanos como a los escáneres automáticos que buscan patrones maliciosos reconocibles. Se combinan varias técnicas en diferentes niveles:

  • Nombres de funciones y variables sin sentido: todos los identificadores se ocultan tras nombres sin sentido, de carácter pseudocientífico y con referencias a la biología, como intronGap91, riboUnit30, vectorArm37, codonBuf13Go o primerSet56. Estos nombres carecen de significado y solo existen para que el código resulte ilegible y para que varíen de una muestra a otra, de modo que no haya dos archivos idénticos.
  • Creación de cadenas a partir de códigos de caracteres: las cadenas sensibles nunca se escriben en texto sin formato. En su lugar, se construyen en tiempo de ejecución a partir de códigos numéricos de caracteres mediante String.fromCharCode(…). Un escáner estático que lea el archivo verá una lista de números, no las palabras que estos forman.
  • Inyección de scripts en tiempo de ejecución: en lugar de llamar directamente a funciones peligrosas, el código crea un nuevo elemento de script mediante `document.createElementNS(…)`, le asigna una fuente a partir de un valor generado en tiempo de ejecución y lo añade al documento. Se trata de una forma habitual de eludir el análisis estático, ya que el destino malicioso no existe como cadena literal en el archivo.
  • Ejecución diferida: la ejecución se programa mediante requestIdleCallback / setTimeout, por lo que la carga útil se activa poco después de la carga, en lugar de hacerlo inmediatamente, lo que le permite eludir las herramientas que solo detectan el momento en que se abre un archivo.

El contenido obtenido suele ser una página destinada a sustraer credenciales que se hace pasar por un servicio de inicio de sesión muy utilizado, como Microsoft 365, Google Workspace o Adobe. En muchas campañas, se transmite la propia dirección de correo electrónico de la víctima y se utiliza para rellenar automáticamente el formulario de inicio de sesión falso, lo que hace que parezca personalizado y legítimo.

¿Te pareció interesante?

Comparte esta noticia

Autor

Alirio Aguilera

Alirio Aguilera, periodista bogotano egresado de la Universidad Central de Bogotá, especializado en periodismo económico en la Universidad de la Sabana y con magister en Relaciones Internacionales de la Pontificia Universidad Javeriana con amplia experiencia en medios de comunicación y también como docente de varias universidades y con gran experiencia como asesor de comunicaciones en el sector público y privado.

Deja tu comentario

Tu correo electrónico no será publicado.