Cibersegurança

Atacantes ocultam palavras de phishing usando caracteres Unicode invisíveis

Pesquisadores da Microsoft identificaram uma ampla campanha de phishing que usa caracteres Unicode invisíveis para dividir palavras relacionadas a finanças e contornar filtros de e-mail. A campanha atingiu o pico de 2,37 milhões de mensagens por dia, embora o Microsoft Defender for Office 365 tenha bloqueado mais de 99% delas com base em outros sinais.

2026-09-06
4 min de leitura
5 visualizações
فريق تحرير certi.news
Atacantes ocultam palavras de phishing usando caracteres Unicode invisíveis

Pesquisadores da Microsoft identificaram uma ampla campanha de phishing que usa caracteres Unicode invisíveis para dividir palavras relacionadas a finanças e contornar filtros de e-mail. A campanha atingiu o pico de 2,37 milhões de mensagens por dia, embora o Microsoft Defender for Office 365 tenha bloqueado mais de 99% delas com base em outros sinais.

Atores de ameaça usaram uma técnica conhecida como ASCII smuggling para ocultar palavras de phishing em mensagens de e-mail, inserindo caracteres Unicode invisíveis entre as letras das palavras usadas pelos sistemas de proteção para detectar mensagens suspeitas. Segundo pesquisadores da Microsoft, a campanha atingiu o pico de cerca de 2,37 milhões de mensagens por dia no fim de fevereiro de 2026 e continua ativa, apesar de seu volume estar diminuindo gradualmente desde maio.

Como funciona o truque?

O atacante insere um caractere invisível em uma palavra relacionada a finanças, fazendo com que uma palavra como funding passe a conter um caractere oculto entre suas partes. A mensagem pode parecer normal para o leitor, mas sistemas de verificação que dependem de listas de palavras ou de correspondência textual podem não reconhecê-la como a palavra original completa.

A técnica está relacionada a caracteres Unicode presentes no bloco Tags, dentro do intervalo U+E0000–U+E007F. A ideia também foi usada em ataques de injeção de comandos contra modelos de inteligência artificial para ocultar instruções maliciosas dos usuários.

O tamanho da campanha e o que o monitoramento revelou

Em 9 de fevereiro, a Microsoft identificou um grupo de 148 domínios remetentes associados a temas financeiros, que representava cerca de 96% das mensagens detectadas pelo novo mecanismo de pesquisa do Defender for Office 365 voltado para assinaturas Unicode Tags. Os domínios usavam palavras como funding, capital, loan, advance e credit, enquanto as mensagens promoviam serviços de financiamento empresarial, empréstimos e crédito.

A fase de alto volume continuou por cerca de três meses após 9 de fevereiro e depois caiu acentuadamente após 15 de maio de 2026. A Microsoft esclarece que essas datas definem o período de monitoramento do uso da técnica específica em seus dados e não representam necessariamente o início ou o fim da campanha mais ampla.

O relatório afirmou que as mensagens passaram por uma infraestrutura associada à plataforma de marketing por e-mail ActiveCampaign. Depois de ser informada sobre o abuso do serviço, a ActiveCampaign declarou que seus sistemas de moderação detectam caracteres invisíveis da mesma forma que detectam texto não ofuscado e que o uso intenso deles é tratado como um indicador suspeito.

Por que esta notícia é importante?

A campanha revela que depender apenas de palavras-chave ou expressões regulares deixa uma brecha prática para a manipulação da representação do texto. A Microsoft recomenda normalizar os caracteres Unicode, ou remover os caracteres Tags e outros caracteres invisíveis, antes de aplicar regras de palavras-chave, expressões regulares ou assinaturas.

No entanto, contornar essa verificação, por si só, não foi suficiente para alcançar os usuários na maioria dos casos; a Microsoft informou que o Defender bloqueou mais de 99% das mensagens com base em outros indicadores, incluindo remetente, endereço IP, domínio e reputação da fonte. A empresa também recomenda considerar a presença de caracteres inesperados do bloco Tags um forte sinal de anomalia e aplicar a mesma normalização antes de encaminhar o conteúdo do e-mail a assistentes baseados em inteligência artificial, a fim de reduzir os riscos de injeção de comandos.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias