Атакуващите използват невидими Unicode символи, за да накарат фишинг имейлите да изглеждат безобидни, докато същевременно смущават системите за сигурност, създадени за откриване на подозрителен език.

Кампанията разпространяваше съобщения с финансова тематика в мащабни размери, показвайки как една малка промяна вътре в думата може да отслаби стандартното филтриране. Получателите виждаха обичайни оферти за финансиране, заеми или кредити, но текстът зад тях бе променен.

Това не е зловреден код, доставен чрез прикачен файл. Това е метод за заобикаляне на фишинг детекцията, който променя начина, по който се кодира злонамереният текст. Имейлите са изпращани в огромни вълни през делничните дни от еднократни домейни с финансова тематика и са преминавали през споделена маркетингова инфраструктура.

Тази комбинация осигури на киберпрестъпниците както широк обхват, така и по-достоверен вид, повишавайки риска от измами, кражба на идентификационни данни и скъпоструващи бизнес грешки.

В доклад, споделен с Cyber Security News (CSN), Microsoft съобщава, че е идентифицирала мащабна фишинг операция, злоупотребяваща с невидими Unicode управляващи символи (tag characters) – тактика, често наричана ASCII smuggling.

Изследователите откриват тази активност, докато анализират защитите срещу скрити prompt-injection атаки в имейли. Откритието показва, че техники, първоначално обсъждани около AI системите, могат бързо да бъдат адаптирани за ежедневни атаки срещу електронната поща.

Мащабът бе впечатляващ. Сигнатурата за откриване на Microsoft регистрира около 21 000 засичания на 8 февруари, а на следващия ден – над 1,3 милиона.

По-късно активността надхвърли 2,3 милиона съобщения на ден и остана висока в продължение на около три месеца. Кампанията до голяма степен следваше график за работните дни, като спадаше рязко през уикендите, преди да се възобнови в понеделник.

Как атакуващите използват невидими Unicode символи

Атаката работи, защото въведените символи обикновено не се показват на екрана. Получателят вижда познат финансов термин, докато филтърът, търсещ точния текст, може да види отделни фрагменти.

Тази разлика между видимото съдържание и машинно четимото съдържание помага на атакуващите да намалят ефективността на прости правила за ключови думи, сигнатури и текстови проверки.

В наблюдаваните имейли киберпрестъпниците са поставяли невидим символ вътре във финансови термини от висок интерес, вместо да крият пълна скрита инструкция.

Променената дума все още изглеждаше нормална за мишената, но нейната цифрова форма се промени достатъчно, за да обърка някои системи за откриване. Предишно съобщена техника за фишинг с невидими символи илюстрира как атакуващите все по-често използват скрит текст, за да разпокъсват предупредителните знаци.

Методът може да засегне и филтрите, базирани на машинно обучение. Много имейл системи разделят текста на по-малки части, преди да решат дали съобщението е спам или фишинг.

Когато атакуващите разделят позната дума със скрит символ, системата може вече да не разпознае обичайния модел. Въпреки това, този необичаен текст може да се превърне и в силен сигнал за защитниците, тъй като е рядко срещан в легитимните имейли.

Microsoft свързва тази фаза с по-широка кампания, използваща примамки с бизнес заеми и финансиране. Кампанията разчита на стотици ротиращи се домейни, сглобени от малък набор от думи, свързани с финанси.

Нейният метод на доставка напомня, че киберпрестъпниците често комбинират техническото заобикаляне с познатия натиск от социалното инженерство, подобно на тактиките, наблюдавани в скорошна кампания за фишинг с кодове за устройства (device code phishing), насочена към бизнес потребители.

Откриването трябва да надхвърли ключовите думи

Ключовата защитна стъпка е нормализирането на текста на имейлите, преди да се прилагат проверки за ключови думи, сигнатури или регулярни изрази. Екипите по сигурност трябва да премахват или да стандартизират невидимите и нерендерираните символи в темите и съдържанието на съобщенията.

Това гарантира, че подозрителната дума се оценява във формата, който получателят действително вижда, а не в нейната съзнателно фрагментирана версия.

Защитниците трябва също така да третират неочакваните скрити символи като аномалия, заслужаваща разследване, докато се отчитат и легитимните им употреби, като например някои регионални флагчета-емоджита.

Единствен сигнал не трябва да определя дали даден имейл е злонамерен. Репутацията на подателя, резултатите от автентификацията, проверките на URL адреси, обемът на съобщенията, поведението на домейна и визуалният анализ на съдържанието могат да предоставят по-пълна картина.

Организациите трябва да тестват своите имейл шлюзове, аналитични системи за сигурност и AI системи, за да потвърдят, че те обработват последователно невидимите символи.

Същият контрол по нормализиране може да намали излагането както на заобикаляне на фишинг детекция, така и на опити за prompt-injection в AI инструменти, които четат имейл съдържание. Скорошно отражение на фишинг кит за отвличане на сесии (session hijacking phishing kit) показва защо многослойната защита остава от съществено значение при еволюцията на имейл кампаниите.

Служителите все още играят важна роля. Непоискана оферта за финансиране, известие за заем или съобщение за кредитна линия трябва да се проверяват внимателно, преди да се отвори връзка или да се въведат идентификационни данни.

Екипите по сигурност трябва да прегледат внезапните промени в обема на пощата и новите домейни на податели с финансова тематика, особено когато няколко сигнала се появят едновременно.

Общият ръст на заплахите във входящата поща бе отразен и в доклада на Microsoft за фишинг заплахи в имейла, подчертавайки, че фишингът остава високообемен и адаптивен риск.

Индикатори за компрометиране (IoCs): одитиране на атаката Mirage2FA.