Pesquisadores da Microsoft identificaram uma ampla campanha de phishing que usa caracteres Unicode invisíveis para dividir palavras relacionadas a finanças e contornar filtros de e-mail. A campanha atingiu o pico de 2,37 milhões de mensagens por dia, embora o Microsoft Defender for Office 365 tenha bloqueado mais de 99% delas com base em outros sinais.
Atores de ameaça usaram uma técnica conhecida como ASCII smuggling para ocultar palavras de phishing em mensagens de e-mail, inserindo caracteres Unicode invisíveis entre as letras das palavras usadas pelos sistemas de proteção para detectar mensagens suspeitas. Segundo pesquisadores da Microsoft, a campanha atingiu o pico de cerca de 2,37 milhões de mensagens por dia no fim de fevereiro de 2026 e continua ativa, apesar de seu volume estar diminuindo gradualmente desde maio.
Como funciona o truque?
O atacante insere um caractere invisível em uma palavra relacionada a finanças, fazendo com que uma palavra como funding passe a conter um caractere oculto entre suas partes. A mensagem pode parecer normal para o leitor, mas sistemas de verificação que dependem de listas de palavras ou de correspondência textual podem não reconhecê-la como a palavra original completa.
A técnica está relacionada a caracteres Unicode presentes no bloco Tags, dentro do intervalo U+E0000–U+E007F. A ideia também foi usada em ataques de injeção de comandos contra modelos de inteligência artificial para ocultar instruções maliciosas dos usuários.
O tamanho da campanha e o que o monitoramento revelou
Em 9 de fevereiro, a Microsoft identificou um grupo de 148 domínios remetentes associados a temas financeiros, que representava cerca de 96% das mensagens detectadas pelo novo mecanismo de pesquisa do Defender for Office 365 voltado para assinaturas Unicode Tags. Os domínios usavam palavras como funding, capital, loan, advance e credit, enquanto as mensagens promoviam serviços de financiamento empresarial, empréstimos e crédito.
A fase de alto volume continuou por cerca de três meses após 9 de fevereiro e depois caiu acentuadamente após 15 de maio de 2026. A Microsoft esclarece que essas datas definem o período de monitoramento do uso da técnica específica em seus dados e não representam necessariamente o início ou o fim da campanha mais ampla.
O relatório afirmou que as mensagens passaram por uma infraestrutura associada à plataforma de marketing por e-mail ActiveCampaign. Depois de ser informada sobre o abuso do serviço, a ActiveCampaign declarou que seus sistemas de moderação detectam caracteres invisíveis da mesma forma que detectam texto não ofuscado e que o uso intenso deles é tratado como um indicador suspeito.
Por que esta notícia é importante?
A campanha revela que depender apenas de palavras-chave ou expressões regulares deixa uma brecha prática para a manipulação da representação do texto. A Microsoft recomenda normalizar os caracteres Unicode, ou remover os caracteres Tags e outros caracteres invisíveis, antes de aplicar regras de palavras-chave, expressões regulares ou assinaturas.
No entanto, contornar essa verificação, por si só, não foi suficiente para alcançar os usuários na maioria dos casos; a Microsoft informou que o Defender bloqueou mais de 99% das mensagens com base em outros indicadores, incluindo remetente, endereço IP, domínio e reputação da fonte. A empresa também recomenda considerar a presença de caracteres inesperados do bloco Tags um forte sinal de anomalia e aplicar a mesma normalização antes de encaminhar o conteúdo do e-mail a assistentes baseados em inteligência artificial, a fim de reduzir os riscos de injeção de comandos.