Киберпрестъпници са възприели техниката ASCII smuggling във фишинг кампании, използвайки невидими Unicode символи за заобикаляне на филтрите за сигурност на електронната поща.
ASCII smuggling се използва при атаки с инжектиране на подканващи фрази (prompt injection) в системи с изкуствен интелект за прикриване на злонамерени инструкции от потребителите чрез кодирането им със символи от блока Tags (U+E0000–U+E007F).
Изследователите на заплахи от Microsoft откриха мащабна фишинг кампания, използваща тази техника, която достигна пик от до 2,37 милиона съобщения дневно в края на февруари. Въпреки че обемът постепенно намаля през май, операцията все още е активна.
„Фазата с висок обем продължи приблизително три месеца след 9 февруари и спадна рязко след 15 май 2026 г.“, обясняват от Microsoft.
„Тези дати ограничават наблюдаваното използване на конкретната техника в нашата телеметрия, а не по-широката кампания, която започна по-рано без нея и продължи без нея.“
В тази кампания атакуващият вмъква невидим Unicode символ вътре във думи примамки, свързани с финанси, за да ги раздели.
По този начин ключова дума като „funding“ се превръща в нещо като „fun[невидим символ]ding“ и заобикаля имейл филтрите, които разчитат на списъци с думи за откриване на подозрителни или злонамерени съобщения.
От Microsoft заявяват, че методът е използван в милиони фишинг съобщения на финансова тематика и работи според предназначението си, въпреки че Defender все пак е прихванал над 99% от съобщенията въз основа на други сигнали (изпращач, IP адрес, домейн, проверки на репутацията).
На 9 февруари Microsoft идентифицира клъстер от 148 домейна на изпращачи на финансова тематика, захранващи тази кампания, които са отговорни за около 96% от всички съобщения, маркирани от новата логика за търсене на Defender for Office 365 за сигнатури на Unicode тагове.
Домейните са използвали думи като „funding“, „capital“, „loan“, „advance“ и „credit“, а съобщенията са популяризирали услуги за бизнес финансиране, заеми и кредити.
Съобщенията са доставяни чрез инфраструктура, свързана с легитимната платформа за имейл маркетинг ActiveCampaign.
След получаване на доклада от Microsoft за злоупотреба с услугата, от ActiveCampaign заявиха, че техните системи за модерация откриват невидимите Unicode символи по същия начин, по който откриват необичаен текст, и третират интензивната им употреба като подозрителна.
Microsoft препоръчва на специалистите по защита да премахват или нормализират Unicode таговите символи и други невидими кодови точки, преди да прилагат откриване въз основа на ключови думи, регулярни изрази (regex) или сигнатури, и да третират неочакваните символи от блока с тагове като силна аномалия.
Прилагането на същата нормализация, преди да се предава имейл съдържание към асистенти с изкуствен интелект, би трябвало да намали риска от атаки с инжектиране на подканващи фрази.
След като атакуващите получат валидни идентификационни данни, се блокират едва 37% от техните действия
Общите резултати за предотвратяване могат да прикрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, нивото на предотвратяване спада рязко.
Докладът „The Blue Report 2026“ измерва защитите техника по техника чрез 338 милиона симулации, проведени в производствени среди на клиенти.
- Microsoft съобщава, че някои потребители не могат да отворят десктоп клиента на Teams
- Прекъсване в Exchange Online причинява забавяне на имейли и грешки „Server busy“
- Exchange Online ще блокира имейли от уязвими локални (on-premise) сървъри
- Microsoft: Грешка с нулиране на мишката в KB5120998 засяга само компютри на език, различен от английски
- Microsoft съобщава, че актуализацията KB5120998 за Windows 11 нулира настройките на мишката