Cibersegurança

Uma técnica para ocultar instruções de modelos de inteligência artificial é usada para contornar filtros de phishing

Pesquisadores da Microsoft detectaram uma ampla campanha de phishing financeiro que usou caracteres Unicode invisíveis do intervalo Tags para fragmentar palavras como funding antes da análise das mensagens, em uma reutilização de uma técnica que se tornou conhecida por ataques de injeção de instruções contra modelos de inteligência artificial. Os sinais relacionados à campanha aumentaram de cerca de 21 mil mensagens para mais de 1,3 milhão de mensagens em 9 de fevereiro de 2026.

2026-09-03
5 min de leitura
8 visualizações
فريق تحرير certi.news
Uma técnica para ocultar instruções de modelos de inteligência artificial é usada para contornar filtros de phishing

Pesquisadores da Microsoft detectaram uma ampla campanha de phishing eletrônico financeiro que reutilizou a técnica de «contrabando de ASCII» (ASCII smuggling), conhecida em pesquisas sobre injeção de instruções em modelos de inteligência artificial, com o objetivo de confundir filtros de e-mail, em vez de ocultar instruções dos usuários e exibi-las aos modelos.

A campanha utilizou caracteres Unicode invisíveis do intervalo Tags entre U+E0000 e U+E007F. A mensagem aparece normalmente para o destinatário, mas o invasor insere um caractere invisível dentro de palavras financeiras para fragmentá-las no nível do texto. A palavra funding apareceu em um dos casos em uma forma que incluía U+E0020 entre suas partes, o que pode impedir uma correspondência textual que procure a palavra completa.

Grande salto em 9 de fevereiro

A Microsoft descobriu a atividade durante o desenvolvimento de uma lógica de pesquisa no Microsoft Defender for Office 365 para detectar conteúdo que pudesse incluir injeção de instruções ou ofuscação de texto em mensagens de e-mail. Em 8 de fevereiro de 2026, o sinal foi acionado cerca de 21 mil vezes, antes de ultrapassar 1,3 milhão de mensagens no dia seguinte.

A maioria das mensagens concentrou-se em cerca de 150 domínios de remetentes de natureza financeira, enquanto a fase de alto volume continuou por aproximadamente três meses após 9 de fevereiro e caiu acentuadamente depois de 15 de maio de 2026, com atividade limitada permanecendo até meados de junho. A campanha atingiu seu pico em 26 de fevereiro, quando o volume diário nos dias úteis variou entre 1 milhão e 2,37 milhões de mensagens. Ela também seguiu um padrão semanal claro: atividade intensa de segunda a sexta-feira e silêncio quase completo durante o fim de semana.

Ofuscação de palavras, não contrabando de uma mensagem oculta

A Microsoft não encontrou, nas amostras examinadas, instruções ocultas direcionadas a um assistente de inteligência artificial. Em vez disso, os caracteres Tags individuais foram usados como separadores dentro de palavras relacionadas a ofertas de empréstimos, linhas de crédito e financiamento antecipado. Isso pode afetar sistemas que dependem da correspondência de palavras ou da divisão do texto em subunidades antes da classificação, embora o resultado dependa de a solução normalizar esses caracteres ou removê-los antes da análise.

Esta não é a primeira vez que caracteres invisíveis são usados para contornar a correspondência; invasores já exploraram espaços de largura zero, caracteres visualmente semelhantes e hífens suaves. A novidade aqui é o uso de um intervalo Unicode recentemente associado a pesquisas de segurança em inteligência artificial, em uma escala que chegou a milhões de mensagens por dia.

Estrutura de envio aparentemente legítima

A campanha utilizou centenas de domínios temporários formados por termos financeiros, e esse padrão representou cerca de 96% das mensagens capturadas pelo sinal de pesquisa. A maioria das mensagens foi enviada pela infraestrutura da plataforma de marketing eletrônico ActiveCampaign, que reescreveu os links usando os domínios de rastreamento acemlnd[.]com e activehosted[.]com.

A Microsoft alerta contra considerar esses domínios ou o bloco de endereços 173.236.20[.]0/24 indicadores maliciosos isolados, pois se trata de uma infraestrutura compartilhada que pode transportar mensagens legítimas de outros clientes. A empresa afirma que mais de 99% das mensagens foram bloqueadas por várias camadas, incluindo a reputação do remetente, do domínio e do endereço IP, análise de links, classificação de mensagens, detecção de falsificação de marcas, verificações de autenticação, e não por um sinal Unicode isolado.

Por que essa evolução é importante?

A campanha demonstra que técnicas de ataque que surgem no contexto da segurança da inteligência artificial podem migrar rapidamente para o phishing tradicional. Na prática, os sistemas de e-mail devem normalizar o texto antes de aplicar regras de palavras e expressões regulares, tratando caracteres Unicode invisíveis como um sinal de anomalia e excluindo usos legítimos conhecidos, como as bandeiras da Inglaterra, da Escócia e do País de Gales, que também dependem de caracteres Tags.

A Microsoft também recomenda aplicar a mesma normalização antes de enviar o conteúdo do e-mail para sistemas de inteligência artificial e usar indicadores da estrutura comportamental da campanha — domínios financeiros variáveis, padrão de envio em dias úteis, formato do remetente do envelope e links de rastreamento — como indicadores combinados, e não como decisões isoladas. A eficácia dessas medidas continua relacionada à forma como o Unicode é processado e às configurações e aos produtos de proteção de cada ambiente.

Fonte da notícia
Microsoft Security Blog
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias