Ciberseguridad

Atacantes ocultan palabras de phishing mediante caracteres Unicode invisibles

Los investigadores de Microsoft detectaron una amplia campaña de phishing que utiliza caracteres Unicode invisibles para dividir palabras relacionadas con la financiación y eludir los filtros de correo electrónico. La campaña alcanzó un máximo de 2,37 millones de mensajes diarios, aunque Microsoft Defender for Office 365 bloqueó más del 99 % de ellos basándose en otras señales.

2026-09-06
4 min de lectura
5 visitas
فريق تحرير certi.news
Atacantes ocultan palabras de phishing mediante caracteres Unicode invisibles
Los investigadores de Microsoft detectaron una amplia campaña de phishing que utiliza caracteres Unicode invisibles para dividir palabras relacionadas con la financiación y eludir los filtros de correo electrónico. La campaña alcanzó un máximo de 2,37 millones de mensajes diarios, aunque Microsoft Defender for Office 365 bloqueó más del 99 % de ellos basándose en otras señales.

Los actores de amenazas utilizaron una técnica conocida como ASCII smuggling para ocultar palabras de phishing dentro de mensajes de correo electrónico, insertando caracteres Unicode invisibles entre las letras de las palabras que los sistemas de protección utilizan para detectar mensajes sospechosos. Según los investigadores de Microsoft, la campaña alcanzó un máximo de aproximadamente 2,37 millones de mensajes diarios a finales de febrero de 2026 y sigue activa, aunque su volumen ha disminuido gradualmente desde mayo.

¿Cómo funciona el truco?

El atacante inserta un carácter invisible dentro de una palabra relacionada con la financiación, de modo que una palabra como funding se convierte en una forma que contiene un carácter oculto entre sus partes. El mensaje puede parecer normal al lector, pero es posible que los sistemas de análisis que dependen de listas de palabras o de la coincidencia textual no lo interpreten como la palabra original completa.

Esta técnica está relacionada con los caracteres Unicode presentes en el bloque Tags, dentro del rango U+E0000–U+E007F. La idea también se ha utilizado en ataques de inyección de comandos contra modelos de inteligencia artificial para ocultar instrucciones maliciosas a los usuarios.

El alcance de la campaña y lo que reveló la monitorización

El 9 de febrero, Microsoft identificó un grupo de 148 dominios emisores relacionados con temas de financiación, que representaban aproximadamente el 96 % de los mensajes detectados por el nuevo mecanismo de búsqueda de Defender for Office 365 para firmas de Unicode Tags. Los dominios utilizaban palabras como funding, capital, loan, advance y credit, mientras que los mensajes promocionaban servicios de financiación empresarial, préstamos y crédito.

La fase de gran volumen continuó durante aproximadamente tres meses después del 9 de febrero y luego disminuyó bruscamente después del 15 de mayo de 2026. Microsoft aclara que estas fechas definen el periodo en el que se monitorizó el uso de la técnica específica en sus datos y no representan necesariamente el inicio o el final de la campaña más amplia.

El informe indicó que los mensajes pasaron por una infraestructura asociada con la plataforma de marketing por correo electrónico ActiveCampaign. Después de que se le notificara el uso indebido del servicio, ActiveCampaign afirmó que sus sistemas de moderación detectan los caracteres invisibles del mismo modo que detectan el texto sin ofuscar, y que su uso intensivo se considera un indicador sospechoso.

¿Por qué importa esta noticia?

La campaña demuestra que depender únicamente de palabras clave o expresiones regulares deja una vulnerabilidad práctica ante la manipulación de la representación del texto. Microsoft recomienda normalizar los caracteres Unicode, o eliminar los caracteres Tags y otros caracteres invisibles, antes de aplicar reglas de palabras clave, expresiones regulares o firmas.

Sin embargo, eludir esta comprobación por sí solo no fue suficiente para llegar a los usuarios en la mayoría de los casos; Microsoft informó de que Defender bloqueó más del 99 % de los mensajes basándose en otros indicadores, incluidos el remitente, la dirección IP, el dominio y la reputación de la fuente. La empresa también recomienda considerar la presencia de caracteres inesperados del bloque Tags como una señal sólida de anomalía y aplicar la misma normalización antes de pasar el contenido del correo electrónico a asistentes basados en inteligencia artificial, para reducir los riesgos de inyección de comandos.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias