Cybersécurité

Des attaquants dissimulent des mots de phishing à l’aide de caractères Unicode invisibles

Des chercheurs de Microsoft ont détecté une vaste campagne de phishing utilisant des caractères Unicode invisibles pour fragmenter des mots liés au financement et contourner les filtres de messagerie. La campagne a atteint un pic de 2,37 millions de messages par jour, bien que Microsoft Defender for Office 365 en ait bloqué plus de 99 % en s’appuyant sur d’autres signaux.

2026-09-06
4 min de lecture
5 vues
فريق تحرير certi.news
Des attaquants dissimulent des mots de phishing à l’aide de caractères Unicode invisibles

Des chercheurs de Microsoft ont détecté une vaste campagne de phishing utilisant des caractères Unicode invisibles pour fragmenter des mots liés au financement et contourner les filtres de messagerie. La campagne a atteint un pic de 2,37 millions de messages par jour, bien que Microsoft Defender for Office 365 en ait bloqué plus de 99 % en s’appuyant sur d’autres signaux.

Des acteurs malveillants ont utilisé une technique connue sous le nom de ASCII smuggling pour dissimuler des mots de phishing dans des courriels, en insérant des caractères Unicode invisibles entre les lettres des mots utilisés par les systèmes de protection pour détecter les messages suspects. Selon les chercheurs de Microsoft, la campagne a atteint un pic d’environ 2,37 millions de messages par jour à la fin de février 2026 et reste active, malgré une baisse progressive de son volume depuis mai.

Comment fonctionne l’astuce ?

L’attaquant insère un caractère invisible dans un mot lié au financement, de sorte qu’un mot comme funding se transforme en une forme contenant un caractère caché entre ses différentes parties. Le message peut sembler normal au lecteur, mais les systèmes d’analyse qui s’appuient sur des listes de mots ou sur la correspondance textuelle peuvent ne pas l’identifier comme le mot original complet.

Cette technique est liée aux caractères Unicode présents dans le bloc Tags, dans la plage U+E0000–U+E007F. Cette idée a également été utilisée dans des attaques par injection de commandes visant des modèles d’intelligence artificielle afin de dissimuler des instructions malveillantes aux utilisateurs.

Ampleur de la campagne et résultats de la surveillance

Le 9 février, Microsoft a identifié un groupe de 148 domaines expéditeurs associés à des sujets liés au financement. Ils représentaient environ 96 % des messages détectés par le nouveau mécanisme de recherche de Defender for Office 365 consacré aux signatures Unicode Tags. Les domaines utilisaient des mots tels que funding, capital, loan, advance et credit, tandis que les messages faisaient la promotion de services de financement d’entreprise, de prêts et de crédit.

La phase à fort volume a duré environ trois mois après le 9 février, puis a fortement diminué après le 15 mai 2026. Microsoft précise que ces dates définissent la période durant laquelle l’utilisation de la technique précise a été observée dans ses données et ne représentent pas nécessairement le début ou la fin de la campagne plus large.

Le rapport indique que les messages transitaient par une infrastructure associée à la plateforme de marketing par courriel ActiveCampaign. Après avoir été informée de l’utilisation abusive de son service, ActiveCampaign a déclaré que ses systèmes de modération détectaient les caractères invisibles de la même manière que le texte non masqué et que leur utilisation intensive était considérée comme un indicateur suspect.

Pourquoi cette information est-elle importante ?

La campagne montre que le fait de s’appuyer uniquement sur des mots-clés ou des expressions régulières laisse une faille pratique permettant de manipuler la représentation du texte. Microsoft recommande de normaliser les caractères Unicode, ou de supprimer les caractères Tags et les autres caractères invisibles, avant d’appliquer des règles fondées sur des mots-clés, des expressions régulières ou des signatures.

Cependant, le contournement de cette analyse n’a pas suffi à lui seul à atteindre les utilisateurs dans la plupart des cas : Microsoft a indiqué que Defender avait bloqué plus de 99 % des messages en s’appuyant sur d’autres indicateurs, notamment l’expéditeur, l’adresse IP, le domaine et la réputation de la source. L’entreprise recommande également de considérer la présence de caractères inattendus du bloc Tags comme un signe fort d’anomalie et d’appliquer la même normalisation avant de transmettre le contenu des courriels à des assistants reposant sur l’intelligence artificielle, afin de réduire les risques d’injection de commandes.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités