رصد باحثو Microsoft حملة تصيد واسعة تستخدم محارف Unicode غير المرئية لتقسيم كلمات مرتبطة بالتمويل والتحايل على مرشحات البريد الإلكتروني. وبلغت الحملة ذروتها عند 2.37 مليون رسالة يومياً، رغم أن Microsoft Defender for Office 365 حظر أكثر من 99% منها اعتماداً على إشارات أخرى.
استخدمت جهات تهديد تقنية تُعرف باسم ASCII smuggling لإخفاء كلمات التصيد داخل رسائل البريد الإلكتروني، عبر إدخال محارف Unicode غير مرئية بين حروف الكلمات التي تعتمد عليها أنظمة الحماية في اكتشاف الرسائل المشبوهة. ووفق باحثي Microsoft، بلغت الحملة ذروتها عند نحو 2.37 مليون رسالة يومياً في أواخر فبراير 2026، ولا تزال نشطة رغم انخفاض حجمها تدريجياً منذ مايو.
كيف تعمل الحيلة؟
يُدرج المهاجم محرفاً غير مرئي داخل كلمة مرتبطة بالتمويل، بحيث تتحول كلمة مثل funding إلى صيغة تحتوي على محرف خفي بين أجزائها. قد تبدو الرسالة طبيعية للقارئ، لكن أنظمة الفحص التي تعتمد على قوائم الكلمات أو المطابقة النصية قد لا تتعامل معها باعتبارها الكلمة الأصلية الكاملة.
وترتبط هذه التقنية بمحارف Unicode الموجودة في كتلة Tags، ضمن النطاق U+E0000–U+E007F. وقد استُخدمت الفكرة أيضاً في هجمات حقن الأوامر على نماذج الذكاء الاصطناعي لإخفاء تعليمات ضارة عن المستخدمين.
حجم الحملة وما كشفه الرصد
حددت Microsoft في 9 فبراير مجموعة تضم 148 نطاقاً مرسلاً مرتبطاً بموضوعات التمويل، شكلت نحو 96% من الرسائل التي رصدتها آلية البحث الجديدة في Defender for Office 365 الخاصة بتوقيعات Unicode Tags. واستخدمت النطاقات كلمات مثل funding وcapital وloan وadvance وcredit، بينما روّجت الرسائل لخدمات تمويل الأعمال والقروض والائتمان.
استمرت المرحلة مرتفعة الحجم نحو ثلاثة أشهر بعد 9 فبراير، ثم انخفضت بحدة بعد 15 مايو 2026. وتوضح Microsoft أن هذه التواريخ تحدد فترة رصد استخدام التقنية المحددة في بياناتها، ولا تمثل بالضرورة بداية الحملة الأوسع أو نهايتها.
وذكر التقرير أن الرسائل مرّت عبر بنية مرتبطة بمنصة ActiveCampaign للتسويق بالبريد الإلكتروني. وبعد إبلاغها بإساءة استخدام الخدمة، قالت ActiveCampaign إن أنظمة الإشراف لديها تكتشف المحارف غير المرئية بالطريقة نفسها التي تكتشف بها النص غير المموه، وإن الاستخدام الكثيف لها يُعامل بوصفه مؤشراً مثيراً للاشتباه.
لماذا يهم هذا الخبر؟
تكشف الحملة أن الاعتماد على الكلمات المفتاحية أو التعبيرات النمطية وحدها يترك ثغرة عملية أمام التلاعب بتمثيل النص. وتوصي Microsoft بتطبيع محارف Unicode، أو إزالة محارف Tags والمحارف غير المرئية الأخرى، قبل تطبيق قواعد الكلمات المفتاحية أو التعبيرات النمطية أو التوقيعات.
ومع ذلك، لم يكن تجاوز هذا الفحص كافياً وحده للوصول إلى المستخدمين في معظم الحالات؛ إذ أفادت Microsoft بأن Defender حظر أكثر من 99% من الرسائل اعتماداً على مؤشرات أخرى، منها المرسل وعنوان IP والنطاق وسمعة المصدر. وتوصي الشركة كذلك باعتبار وجود محارف غير متوقعة من كتلة Tags علامة قوية على الشذوذ، وتطبيق التطبيع نفسه قبل تمرير محتوى البريد إلى مساعدين يعتمدون على الذكاء الاصطناعي، للحد من مخاطر حقن الأوامر.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.