Siber güvenlik

Saldırganlar kimlik avı sözcüklerini görünmez Unicode karakterleri kullanarak gizliyor

Microsoft araştırmacıları, finansla bağlantılı sözcükleri bölmek ve e-posta filtrelerini atlatmak için görünmez Unicode karakterleri kullanan geniş çaplı bir kimlik avı kampanyası tespit etti. Kampanya, Microsoft Defender for Office 365'in diğer sinyallere dayanarak mesajların %99'undan fazlasını engellemesine rağmen, günde 2,37 milyon mesaja ulaşarak zirve yaptı.

2026-09-06
3 dk okuma
5 görüntülenme
فريق تحرير certi.news
Saldırganlar kimlik avı sözcüklerini görünmez Unicode karakterleri kullanarak gizliyor

Microsoft araştırmacıları, finansla bağlantılı sözcükleri bölmek ve e-posta filtrelerini atlatmak için görünmez Unicode karakterleri kullanan geniş çaplı bir kimlik avı kampanyası tespit etti. Kampanya, Microsoft Defender for Office 365'in diğer sinyallere dayanarak mesajların %99'undan fazlasını engellemesine rağmen, günde 2,37 milyon mesaja ulaşarak zirve yaptı.

Tehdit aktörleri, e-posta mesajlarındaki kimlik avı sözcüklerini gizlemek için ASCII smuggling olarak bilinen bir teknik kullandı. Bunun için koruma sistemlerinin şüpheli mesajları tespit ederken dayandığı sözcüklerin harfleri arasına görünmez Unicode karakterleri yerleştirildi. Microsoft araştırmacılarına göre kampanya, Şubat 2026'nın sonlarında günde yaklaşık 2,37 milyon mesajla zirveye ulaştı ve hacmi mayıstan bu yana kademeli olarak azalmasına rağmen hâlâ aktif.

Hile nasıl çalışıyor?

Saldırgan, finansla bağlantılı bir sözcüğün içine görünmez bir karakter yerleştirerek funding gibi bir sözcüğü parçaları arasında gizli bir karakter bulunan bir biçime dönüştürüyor. Mesaj okuyucuya normal görünebilir, ancak sözcük listelerine veya metin eşleştirmesine dayanan tarama sistemleri bu ifadeyi artık özgün ve eksiksiz sözcük olarak değerlendirmeyebilir.

Bu teknik, U+E0000–U+E007F aralığındaki Tags bloğunda bulunan Unicode karakterleriyle bağlantılıdır. Bu fikir, kötü amaçlı talimatları kullanıcılardan gizlemek amacıyla yapay zekâ modellerine yönelik komut enjeksiyonu saldırılarında da kullanıldı.

Kampanyanın boyutu ve gözlemlerin ortaya koydukları

Microsoft, 9 Şubat'ta finansman konularıyla bağlantılı 148 gönderici alan adından oluşan bir grup belirledi. Bu alan adları, Defender for Office 365'te Unicode Tags imzalarına yönelik yeni arama mekanizmasının tespit ettiği mesajların yaklaşık %96'sını oluşturuyordu. Alan adlarında funding, capital, loan, advance ve credit gibi sözcükler kullanılırken mesajlarda işletme finansmanı, kredi ve borç hizmetleri tanıtıldı.

Yüksek hacimli dönem, 9 Şubat'tan sonra yaklaşık üç ay sürdü ve 15 Mayıs 2026'dan sonra keskin biçimde azaldı. Microsoft, bu tarihlerin verilerinde belirli tekniğin kullanımının gözlemlendiği dönemi belirttiğini, daha geniş kampanyanın başlangıcını veya bitişini zorunlu olarak temsil etmediğini açıklıyor.

Raporda, mesajların e-posta pazarlama platformu ActiveCampaign ile bağlantılı bir altyapı üzerinden geçtiği belirtildi. Hizmetin kötüye kullanıldığı kendisine bildirildikten sonra ActiveCampaign, denetim sistemlerinin görünmez karakterleri maskelenmemiş metni tespit ettiği yöntemle tespit ettiğini ve bunların yoğun kullanımının şüphe uyandıran bir gösterge olarak değerlendirildiğini söyledi.

Bu haber neden önemli?

Kampanya, yalnızca anahtar sözcüklere veya düzenli ifadelere dayanmanın metin temsilinin manipüle edilmesine karşı pratik bir açık bıraktığını gösteriyor. Microsoft, anahtar sözcük, düzenli ifade veya imza kurallarını uygulamadan önce Unicode karakterlerinin normalleştirilmesini ya da Tags karakterleri ile diğer görünmez karakterlerin kaldırılmasını öneriyor.

Bununla birlikte, bu denetimi aşmak çoğu durumda tek başına kullanıcılara ulaşmak için yeterli olmadı. Microsoft, Defender'ın gönderen, IP adresi, alan adı ve kaynak itibarı gibi diğer göstergelere dayanarak mesajların %99'undan fazlasını engellediğini bildirdi. Şirket ayrıca Tags bloğundan beklenmeyen karakterlerin bulunmasını güçlü bir anormallik işareti olarak değerlendirmeyi ve komut enjeksiyonu risklerini azaltmak için e-posta içeriğini yapay zekâya dayalı yardımcılara aktarmadan önce aynı normalleştirmeyi uygulamayı öneriyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör