Логотип
Красота спасет мир (Ф.М. Достоевский).

Злоумышленники скрывают фишинговые приманки с помощью невидимых символов Юникода

Злоумышленники скрывают фишинговые приманки с помощью невидимых символов Юникода

Злоумышленники используют в фишинговых кампаниях технику «контрабанды ASCII», применяя невидимые символы Юникода для обхода фильтров безопасности электронной почты.

ASCII-смутинг использовался в атаках с внедрением подсказок для ИИ для сокрытия вредоносных инструкций от пользователей путем их кодирования с помощью символов Юникода из блока «Теги» (U+E0000–U+E007F).

Исследователи угроз из Microsoft обнаружили масштабную фишинговую кампанию с использованием этого метода, пик которой пришелся на конец февраля, когда количество сообщений достигало 2,37 миллиона в день. Хотя в мае их количество постепенно снизилось, кампания все еще активна.

«Фаза высокой активности продолжалась примерно три месяца после 9 февраля и резко снизилась после 15 мая 2026 года», — объясняет Microsoft.

«Эти даты ограничивают наблюдаемое использование конкретного метода в нашей телеметрии, а не всю кампанию в целом, которая началась раньше и продолжалась без использования этого метода».

Объемы рассылки фишинговых писем
Источник: Microsoft

 

В рамках этой кампании злоумышленник вставляет невидимый символ Юникода в слова-приманки, связанные с финансами, чтобы разделить их.

Таким образом, ключевое слово, например «финансирование», превращается в нечто вроде «fun[невидимый символ]ding» и обходит фильтры электронной почты, которые используют списки слов для обнаружения подозрительных или вредоносных сообщений.

Пример фишингового сообщения
Источник: Microsoft

 

Microsoft утверждает, что этот метод использовался в миллионах фишинговых сообщений на финансовую тематику и работает должным образом, хотя Defender все равно заблокировал более 99% таких сообщений на основании других сигналов (отправитель, IP-адрес, домен, проверка репутации).

9 февраля компания Microsoft выявила кластер из 148 доменов отправителей, связанных с финансовой тематикой, которые использовались в этой кампании. На них приходится около 96% всех сообщений, которые новая логика поиска Defender для Office 365 помечает сигнатурами Unicode-тегов.

Символы Юникода в электронном письме
Источник: Microsoft

 

Читать  В китайском процессоре AMD Ryzen 7 7840H для ноутбуков отсутствуют возможности искусственного интеллекта

В доменах использовались такие слова, как «финансирование», «капитал», «кредит», «аванс» и «кредит», а в сообщениях рекламировались финансирование бизнеса, кредиты и кредитные услуги.

Сообщения были отправлены через инфраструктуру, связанную с легитимной платформой для email-маркетинга ActiveCampaign.

После получения от Microsoft отчета о злоупотреблениях в работе сервиса компания ActiveCampaign заявила, что ее системы модерации обнаруживают невидимые символы Юникода так же, как и обычный текст, и считают их частое использование подозрительным.

Microsoft рекомендует специалистам по информационной безопасности удалять или нормализовать символы тегов Юникода и другие невидимые кодовые точки перед применением обнаружения на основе ключевых слов, регулярных выражений или сигнатур, а также рассматривать неожиданное появление символов тега как явную аномалию.

Применение такой же нормализации перед передачей содержимого электронного письма в ИИ-помощники должно снизить риск атак с использованием промтов.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

7 + семнадцать =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала