Злоумышленники скрывают фишинговые приманки с помощью невидимых символов Юникода
Злоумышленники используют в фишинговых кампаниях технику «контрабанды ASCII», применяя невидимые символы Юникода для обхода фильтров безопасности электронной почты.
ASCII-смутинг использовался в атаках с внедрением подсказок для ИИ для сокрытия вредоносных инструкций от пользователей путем их кодирования с помощью символов Юникода из блока «Теги» (U+E0000–U+E007F).
Исследователи угроз из Microsoft обнаружили масштабную фишинговую кампанию с использованием этого метода, пик которой пришелся на конец февраля, когда количество сообщений достигало 2,37 миллиона в день. Хотя в мае их количество постепенно снизилось, кампания все еще активна.
«Фаза высокой активности продолжалась примерно три месяца после 9 февраля и резко снизилась после 15 мая 2026 года», — объясняет Microsoft.
«Эти даты ограничивают наблюдаемое использование конкретного метода в нашей телеметрии, а не всю кампанию в целом, которая началась раньше и продолжалась без использования этого метода».

Объемы рассылки фишинговых писем
Источник: Microsoft
В рамках этой кампании злоумышленник вставляет невидимый символ Юникода в слова-приманки, связанные с финансами, чтобы разделить их.
Таким образом, ключевое слово, например «финансирование», превращается в нечто вроде «fun[невидимый символ]ding» и обходит фильтры электронной почты, которые используют списки слов для обнаружения подозрительных или вредоносных сообщений.

Пример фишингового сообщения
Источник: Microsoft
Microsoft утверждает, что этот метод использовался в миллионах фишинговых сообщений на финансовую тематику и работает должным образом, хотя Defender все равно заблокировал более 99% таких сообщений на основании других сигналов (отправитель, IP-адрес, домен, проверка репутации).
9 февраля компания Microsoft выявила кластер из 148 доменов отправителей, связанных с финансовой тематикой, которые использовались в этой кампании. На них приходится около 96% всех сообщений, которые новая логика поиска Defender для Office 365 помечает сигнатурами Unicode-тегов.

Символы Юникода в электронном письме
Источник: Microsoft
В доменах использовались такие слова, как «финансирование», «капитал», «кредит», «аванс» и «кредит», а в сообщениях рекламировались финансирование бизнеса, кредиты и кредитные услуги.
Сообщения были отправлены через инфраструктуру, связанную с легитимной платформой для email-маркетинга ActiveCampaign.
После получения от Microsoft отчета о злоупотреблениях в работе сервиса компания ActiveCampaign заявила, что ее системы модерации обнаруживают невидимые символы Юникода так же, как и обычный текст, и считают их частое использование подозрительным.
Microsoft рекомендует специалистам по информационной безопасности удалять или нормализовать символы тегов Юникода и другие невидимые кодовые точки перед применением обнаружения на основе ключевых слов, регулярных выражений или сигнатур, а также рассматривать неожиданное появление символов тега как явную аномалию.
Применение такой же нормализации перед передачей содержимого электронного письма в ИИ-помощники должно снизить риск атак с использованием промтов.
Редактор: AndreyEx