la amenaza invisible como las imagenes svg se han convertido en herramientas de ciberataque

La amenaza invisible: cómo las imágenes SVG se han convertido en herramientas de ciberataque

Cuando navegas por internet, es fácil pensar que las imágenes que ves son inofensivas. Sin embargo, la ciberseguridad tiene muchas capas, y algunas amenazas se esconden donde menos te lo esperas. Recientemente, se ha detectado una nueva práctica maliciosa: decenas de sitios web pornográficos están utilizando archivos de imagen SVG manipulados para generar «me gusta» fantasma en Facebook sin que los usuarios se enteren.

¿Qué son los archivos SVG y por qué son vulnerables?

Los archivos SVG (Scalable Vector Graphics) son un formato gráfico basado en XML que permite crear imágenes que mantienen su calidad independientemente del tamaño. A diferencia de los JPG o PNG que conoces, los SVG no se pixelan cuando los amplías. Suenan geniales, ¿verdad?

El problema es que este formato tiene una característica que lo hace potencialmente peligroso: puede contener código HTML y JavaScript. Y ahí está la trampa. Mientras tú ves una imagen normal, ese archivo puede estar ejecutando código malicioso en segundo plano.

El ataque silencioso de los «me gusta» fantasma

La firma de seguridad Malwarebytes descubrió que varios sitios para adultos están distribuyendo archivos SVG manipulados a visitantes seleccionados. El mecanismo es bastante astuto:

  1. El usuario hace clic en una imagen aparentemente normal
  2. El archivo SVG ejecuta JavaScript oculto
  3. El script descarga cadenas adicionales de código
  4. Finalmente, se activa un troyano conocido como «Trojan.JS.Likejack»
  5. Este troyano genera «me gusta» en publicaciones de Facebook sin el conocimiento del usuario

Lo más preocupante es que este ataque funciona silenciosamente. Si tienes una sesión de Facebook abierta (algo que muchos hacemos constantemente), el troyano puede interactuar con tu cuenta sin que te des cuenta. Al día siguiente, podrías preguntarte por qué tus amigos te preguntan sobre ese extraño sitio que aparentemente has recomendado en Facebook.

Técnicas de ocultamiento avanzadas

Los ciberdelincuentes no son precisamente sutiles, pero sí astutos. Para evitar la detección, utilizan técnicas de ofuscación complejas que harían que cualquier programador frunciera el ceño:

JSFuck: la técnica del camuflaje

El JavaScript malicioso dentro de estos archivos SVG está «ofuscado» mediante una versión personalizada de JSFuck, una técnica que transforma código normal en una maraña incomprensible de caracteres. Imagina un documento donde solo ves paréntesis, corchetes y otros símbolos aparentemente aleatorios, pero que en realidad es código ejecutable.

Esta técnica de ofuscación dificulta enormemente la detección por parte de los sistemas de seguridad tradicionales. Es como si un ladrón se disfrazara tan bien que las cámaras de seguridad no pudieran reconocerlo.

No es la primera vez: historial de abusos con SVG

El uso malicioso de archivos SVG no es nuevo. En 2023, hackers prorrusos explotaron una vulnerabilidad de tipo cross-site scripting (XSS) en Roundcube, una aplicación de correo web utilizada por más de 1,000 servicios de correo y millones de usuarios.

Más recientemente, en junio de 2025, los investigadores documentaron un ataque de phishing que utilizaba un archivo SVG para abrir una pantalla de inicio de sesión falsa de Microsoft, con el correo electrónico de la víctima ya rellenado para aumentar la credibilidad.

El problema sistemático

Según Malwarebytes, hay docenas de sitios pornográficos, todos ejecutando el sistema de gestión de contenido WordPress, que están abusando de los archivos SVG para este tipo de ataques. Aunque Facebook cierra regularmente las cuentas que participan en estos abusos, los infractores vuelven utilizando nuevos perfiles, en un juego interminable del gato y el ratón.

Protégete de esta amenaza

Si quieres evitar ser víctima de este tipo de ataques, aquí tienes algunas recomendaciones prácticas:

  1. Cierra sesión en redes sociales cuando navegues por sitios desconocidos o de dudosa reputación
  2. Utiliza navegadores diferentes para tus redes sociales y para la navegación general
  3. Mantén actualizado tu antivirus con capacidades para detectar amenazas basadas en JavaScript
  4. Considera usar bloqueadores de scripts como NoScript o uBlock Origin
  5. Revisa periódicamente tu actividad en Facebook para detectar acciones que no reconozcas

La sofisticación de estos ataques muestra cómo los ciberdelincuentes siguen encontrando formas creativas de manipular tecnologías aparentemente inocuas. Lo que parece una simple imagen puede ser la puerta de entrada a un ataque complejo.

Ya lo decían nuestros abuelos, aunque en otro contexto: las apariencias engañan. Y en el mundo digital, esta máxima cobra un significado completamente nuevo y preocupante. Los archivos SVG son solo la punta del iceberg de lo que los atacantes pueden lograr con un poco de ingenio y conocimiento técnico.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *