Noul phishing pe care nu îl vezi cu ochiul liber. Hackerii ascund caractere invizibile în e-mailuri ca să păcălească filtrele de securitate

Google Adaugă-ne ca sursă preferată în Google
Noul phishing pe care nu îl vezi cu ochiul liber. Hackerii ascund caractere invizibile în e-mailuri ca să păcălească filtrele de securitate
Foto: Shutterstock

Un cuvânt aparent banal precum „funding” poate ascunde ceva ce ochiul uman nu vede deloc. Microsoft a descoperit o campanie masivă de phishing în care atacatorii introduc caractere Unicode invizibile în interiorul cuvintelor pentru a le face mai greu de recunoscut de filtrele automate. Tehnica, cunoscută drept „ASCII smuggling”, a devenit cunoscută inițial prin atacurile împotriva sistemelor AI, dar este folosită acum la scară uriașă în e-mailurile frauduloase, potrivit unei analize publicate de Microsoft Security.

Dimensiunea operațiunii este impresionantă. În perioada de vârf, Microsoft a detectat între unu și 2,37 milioane de mesaje pe zi care foloseau această metodă. Descoperirea arată cât de repede pot fi adaptate tehnicile dezvoltate în contextul inteligenței artificiale la atacurile cibernetice tradiționale și completează imaginea unui an în care securitatea e-mailului rămâne una dintre cele mai mari vulnerabilități pentru companii.

Cum poate un caracter pe care nu îl vezi să păcălească un filtru

ASCII smuggling exploatează caractere dintr-o zonă Unicode numită Tags, cuprinsă între U+E0000 și U+E007F. Multe dintre aceste caractere nu sunt afișate de fonturile și interfețele obișnuite. Pentru persoana care citește mesajul, cuvintele arată perfect normal. Pentru software-ul care analizează textul, însă, structura lor poate fi complet diferită.

În campania observată de Microsoft, atacatorii nu ascundeau neapărat mesaje întregi. Introduceau pur și simplu un caracter invizibil în interiorul unor cuvinte importante. Termenul „funding”, de exemplu, putea conține un caracter Unicode ascuns între „fun” și „ding”. Cititorul continua să vadă „funding”, însă un filtru care căuta exact șirul respectiv de caractere putea să nu îl mai găsească.

Problema poate afecta și sistemele moderne bazate pe machine learning. Acestea împart frecvent textul în tokenuri sau fragmente mai mici înainte să îl analizeze. Introducerea unui caracter neobișnuit poate modifica această împărțire, astfel încât un cuvânt recunoscut în mod normal drept suspect să fie interpretat ca mai multe elemente fără legătură aparentă.

Metoda amintește de alte atacuri care folosesc caractere Unicode pentru a crea diferențe între ceea ce vede omul și ceea ce procesează calculatorul. Playtech a explicat anterior cum comenzile aparent normale copiate în terminal pot ascunde caractere Unicode sau secvențe invizibile.

Până la 2,37 milioane de mesaje într-o singură zi

Microsoft a observat schimbarea bruscă pe 9 februarie 2026. Cu o zi înainte, sistemul special creat pentru detectarea acestor caractere identificase aproximativ 21.000 de mesaje. Pe 9 februarie, cifra a sărit la peste 1,3 milioane, iar pe 11 februarie depășise deja 2,3 milioane. Vârful a fost atins pe 26 februarie, cu aproximativ 2,37 milioane de e-mailuri într-o singură zi.

Campania avea chiar și un program aproape „de birou”. Volumul era foarte mare în timpul săptămânii și se prăbușea în weekend, înainte să revină luni. Microsoft spune că perioada cu trafic intens a continuat aproximativ trei luni și a scăzut brusc după 15 mai, deși activitatea reziduală a continuat cel puțin până în luna iunie. Campania mai largă de phishing exista însă și înainte de utilizarea caracterelor Unicode și a continuat după renunțarea la această tehnică.

Mesajele promovau în principal servicii financiare pentru companii: finanțări, împrumuturi, linii de credit sau avansuri. Microsoft a identificat un grup de aproximativ 150 de domenii cu denumiri construite din cuvinte precum „funding”, „capital”, „loan”, „credit”, „finance” sau „business”.

Distribuția mesajelor folosea infrastructură asociată platformei legitime de marketing ActiveCampaign. Compania a precizat că tratează utilizarea masivă a caracterelor Unicode invizibile drept un semnal suspect și că sistemele sale de moderare analizează mesajele obfuscate la fel ca pe variantele normale. Folosirea unor servicii legitime este o tactică deja întâlnită frecvent: Playtech a relatat recent despre atacuri de phishing care se ascund în spatele unor platforme și servicii cunoscute.

Trucul a venit din lumea atacurilor asupra inteligenței artificiale

ASCII smuggling devenise cunoscut în ultimul an în special prin cercetările despre prompt injection. În acel scenariu, atacatorul putea ascunde în pagini web, documente sau e-mailuri instrucțiuni pe care omul nu le vedea, dar pe care un model AI care procesa textul brut le putea interpreta.

Noua campanie inversează practic ideea. În loc să ascundă ceva de om și să îl arate inteligenței artificiale, atacatorii încearcă să lase textul perfect lizibil pentru om, dar să îl facă mai greu de interpretat de sistemele de securitate. Microsoft avertizează că tehnicile apărute într-o zonă a securității se pot muta rapid în altele, pe măsură ce hackerii descoperă noi utilizări pentru ele.

Există însă și o parte pozitivă. Caracterele respective sunt foarte rare în e-mailurile obișnuite, astfel că prezența lor poate deveni ea însăși un indicator puternic al unei tentative de manipulare. Microsoft recomandă sistemelor de securitate să elimine sau să normalizeze caracterele Unicode invizibile înainte de analiza cuvintelor și înainte ca mesajele să fie transmise unor asistenți AI.

În plus, metoda nu a făcut Defender inutil. Microsoft spune că peste 99% dintre mesajele campaniei au fost detectate prin alte mecanisme, precum reputația expeditorului, IP-ul, domeniul și URL-urile, autentificarea, detectarea imitării unor branduri sau modelele machine-learning pentru spam și phishing.

Asta arată însă și de ce protecția pe mai multe niveluri este importantă. Un sistem bazat doar pe recunoașterea unor cuvinte suspecte poate fi păcălit de un caracter pe care nici măcar nu îl vezi. În același timp, un e-mail care trece de un prim filtru nu devine automat sigur. Au existat deja campanii în care escrocii au reușit să trimită mesaje de phishing chiar printr-o adresă oficială Microsoft, ceea ce face verificarea contextului mesajului la fel de importantă ca verificarea expeditorului.

Dacă primești un e-mail financiar neașteptat, evită să introduci date de autentificare sau informații bancare după accesarea directă a linkului din mesaj. Intră separat pe site-ul companiei și verifică solicitarea acolo. Iar pentru conturile importante, folosește metode de autentificare rezistente la phishing, pentru că o parolă complicată nu te protejează dacă ajunge chiar în mâinile atacatorului.