Кибербезопасность

Злоумышленники скрывают фишинговые слова с помощью невидимых символов Unicode

Исследователи Microsoft обнаружили масштабную фишинговую кампанию, в которой невидимые символы Unicode используются для разделения слов, связанных с финансированием, и обхода почтовых фильтров. Пик кампании составил 2,37 миллиона сообщений в день, хотя Microsoft Defender for Office 365 заблокировал более 99% из них на основе других сигналов.

2026-09-06
3 мин. чтения
5 просмотров
فريق تحرير certi.news
Злоумышленники скрывают фишинговые слова с помощью невидимых символов Unicode

Исследователи Microsoft обнаружили масштабную фишинговую кампанию, в которой невидимые символы Unicode используются для разделения слов, связанных с финансированием, и обхода почтовых фильтров. Пик кампании составил 2,37 миллиона сообщений в день, хотя Microsoft Defender for Office 365 заблокировал более 99% из них на основе других сигналов.

Угрожающие субъекты применяли технику, известную как ASCII smuggling, чтобы скрывать фишинговые слова в электронных письмах, вставляя невидимые символы Unicode между буквами слов, по которым защитные системы выявляют подозрительные сообщения. По данным исследователей Microsoft, пик кампании пришёлся примерно на 2,37 миллиона сообщений в день в конце февраля 2026 года; она по-прежнему активна, несмотря на постепенное снижение объёма с мая.

Как работает этот приём?

Злоумышленник вставляет невидимый символ внутрь слова, связанного с финансированием, поэтому слово вроде funding превращается в форму со скрытым символом между его частями. Для читателя сообщение может выглядеть обычным, однако системы проверки, использующие списки слов или текстовое сопоставление, могут не распознать его как исходное полное слово.

Эта техника связана с символами Unicode из блока Tags в диапазоне U+E0000–U+E007F. Та же идея использовалась в атаках с внедрением команд на модели искусственного интеллекта, чтобы скрывать вредоносные инструкции от пользователей.

Масштаб кампании и результаты наблюдения

9 февраля Microsoft выявила группу из 148 доменов-отправителей, связанных с темами финансирования. На них приходилось около 96% сообщений, обнаруженных новым механизмом поиска в Defender for Office 365, предназначенным для выявления сигнатур Unicode Tags. Домены использовали такие слова, как funding, capital, loan, advance и credit, а в сообщениях рекламировались услуги бизнес-финансирования, займы и кредитование.

Период высокой активности продолжался около трёх месяцев после 9 февраля, а затем резко сократился после 15 мая 2026 года. Microsoft уточняет, что эти даты обозначают период наблюдения за использованием конкретной техники в её данных и не обязательно соответствуют началу или окончанию более широкой кампании.

В отчёте говорится, что сообщения проходили через инфраструктуру, связанную с платформой email-маркетинга ActiveCampaign. После уведомления о злоупотреблении сервисом ActiveCampaign заявила, что её системы модерации обнаруживают невидимые символы так же, как немаскированный текст, а их интенсивное использование рассматривается как подозрительный признак.

Почему это важно?

Кампания показывает, что одна лишь зависимость от ключевых слов или регулярных выражений создаёт практическую уязвимость для манипуляций с представлением текста. Microsoft рекомендует нормализовать символы Unicode либо удалять символы Tags и другие невидимые символы перед применением правил для ключевых слов, регулярных выражений или сигнатур.

Однако одного обхода этой проверки в большинстве случаев было недостаточно, чтобы сообщения дошли до пользователей: Microsoft сообщила, что Defender заблокировал более 99% сообщений на основе других индикаторов, включая отправителя, IP-адрес, домен и репутацию источника. Компания также рекомендует считать наличие неожиданных символов из блока Tags сильным признаком аномалии и выполнять такую же нормализацию перед передачей содержимого электронной почты помощникам на базе искусственного интеллекта, чтобы снизить риски внедрения команд.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости