Skip to content

Los SVG con JavaScript están eludiendo la seguridad tradicional del correo electrónico: Descubre cómo mantenerte protegido

Resumen ejecutivo: Los hackers están ocultando JavaScript dentro de archivos adjuntos SVG que parecen imágenes inofensivas, logrando eludir las puertas de enlace de correo seguro (Secure Email Gateways, SEG). Para mantenerse protegidas, las organizaciones deben aplicar una política DMARC de p=reject, fácil de implementar con Red Sift OnDMARC, para detener los SVG comprometidos antes de que lleguen al usuario final. Puntos clave: Scalable Vector Graphics (SVG)…Continue Reading: SVGs with JavaScript are bypassing traditional email security: Learn how to stay secure

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: July 16, 2025·4 min read

Resumen ejecutivo: Los hackers están ocultando JavaScript dentro de archivos adjuntos SVG que parecen imágenes inofensivas, logrando eludir las puertas de enlace de correo seguro (Secure Email Gateways, SEG). Para mantenerse protegidas, las organizaciones deben aplicar una política DMARC de p=reject, fácil de implementar con Red Sift OnDMARC, para detener los SVG comprometidos antes de que lleguen al usuario final.

Puntos clave:

  • Los SVG armados evaden los análisis tradicionales, redirigiendo a los usuarios al instante o instalando malware.
  • La inteligencia de amenazas muestra que esta táctica está creciendo rápidamente, manteniendo al correo electrónico como el principal vector de vulneración.
  • Aplicar DMARC en p=reject bloquea los mensajes no autenticados, incluidos los ataques con SVG, evitando que causen daños maliciosos.

Los archivos Scalable Vector Graphics (SVG) están diseñados para ser archivos de imagen inofensivos. Sin embargo, los atacantes han descubierto que pueden ocultar JavaScript dentro del código XML de un SVG y engañar a las puertas de enlace de correo que tratan el archivo como “solo una imagen”.

En un artículo reciente de Infosecurity Magazine, nuevos informes hablan de una ola de correos de phishing que llevan archivos adjuntos SVG armados que redirigen a las víctimas a sitios de robo de credenciales, a menudo sin activar herramientas tradicionales de antivirus o sandboxing. Incluso los principales informes de inteligencia de amenazas ya incluyen los scripts alojados en SVG entre las amenazas transmitidas por correo electrónico de más rápido crecimiento, lo que subraya cuán creativos se han vuelto los actores de amenazas para esquivar las soluciones de seguridad.

Por qué esto importa para todas las empresas

El correo electrónico sigue siendo el principal vector de acceso inicial para el ransomware, el compromiso del correo electrónico empresarial (BEC), la suplantación de identidad y el robo de datos. Un exploit que permite a los atacantes mezclar código ejecutable con ilustraciones inocuas eleva la apuesta:

  • Elude los filtros basados en reputación. Como la carga maliciosa reside en una imagen, muchas puertas de enlace de correo seguro (SEG) no extraen ni analizan el JavaScript, dejando pasar el archivo adjunto sin problemas.
  • Genera redirecciones instantáneas. En cuanto la imagen se renderiza en el navegador, un script incrustado puede reenviar al usuario a una página de inicio de sesión falsa o iniciar una cadena de instalación de malware.
  • Enmascara la suplantación de dominio. Los atacantes pueden falsificar tu marca en el encabezado “From:” y entregar un archivo que parece “perfecto”, lo que puede erosionar la confianza de los clientes.

Los controles perimetrales tradicionales por sí solos no pueden seguir el ritmo de este tipo de innovación. Las organizaciones necesitan una capa de autenticación que indique a los servidores de correo receptores, de manera inequívoca, qué mensajes son legítimos, y que bloquee el resto antes de que lleguen a los empleados.

DMARC: La defensa esencial para todos

Domain-based Message Authentication, Reporting, and Conformance (DMARC) permite a un propietario de dominio indicar: “Si un correo electrónico que dice ser mío falla tanto la verificación SPF como DKIM, haz X.” DMARC tiene tres políticas distintas: none, quarantine y reject. La más fuerte (p=reject) garantiza que los correos suplantados se descarten por completo en lugar de terminar en spam o en un limbo. Cualquier opción menos estricta deja espacio para el error humano o la evasión de filtros, precisamente los huecos que explotan los ataques de SVG con JavaScript.

Red Sift trabaja a diario con organizaciones para alcanzar la aplicación de DMARC, reduciendo los ataques de suplantación a casi cero, mejorando la entregabilidad del correo electrónico y ofreciendo a los usuarios visibilidad accionable mediante informes agregados.

Facilita mantenerte protegido, elige OnDMARC

Elegir DMARC no es solo una mejora de seguridad, es una decisión empresarial inteligente que reduce el riesgo, recorta costos ocultos relacionados con el correo electrónico y protege la confianza de los clientes. Red Sift OnDMARC simplifica las partes más difíciles: comprobaciones de configuración en tiempo real, actualizaciones DNS con un solo clic y telemetría profunda de DNS Guardian que recortan semanas del camino hacia la aplicación.

Una interfaz de usuario intuitiva, un soporte galardonado y una orientación de cumplimiento integrada permiten a organizaciones de cualquier tamaño proteger sus dominios y mantenerse a la vanguardia frente a tácticas de phishing en constante evolución. Si quieres obtener el máximo retorno de la inversión en seguridad del correo electrónico y detectar SVG dañinos que intentan traspasar tus defensas de seguridad, OnDMARC es la opción probada y sin complicaciones.

Comienza hoy mismo revisando tu política DMARC en segundos o iniciando una prueba gratuita de 14 días de OnDMARC.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.