Înapoi la toate articolele
Awarely Learning
8 min3 surse

Unicode invizibil în phishing: când utilizatorul și filtrul citesc texte diferite

Microsoft a observat o campanie de phishing financiar cu vârfuri zilnice de milioane de mesaje, care introducea caractere Unicode invizibile în cuvintele-momeală. Lecția este tehnică și umană: normalizează ce verifică sistemele și validează ce li se cere oamenilor.

Microsoft Security Research a publicat analiza unei operațiuni de phishing cu volum mare care introducea caractere invizibile din blocul Unicode Tags în termeni financiari. Destinatarul putea vedea în continuare un cuvânt obișnuit precum „funding”, în timp ce un filtru care căuta secvența literală vedea cuvântul întrerupt de un caracter care nu este afișat.

Telemetria Microsoft a înregistrat în faza de volum ridicat vârfuri în zilele lucrătoare între un milion și 2,37 milioane de mesaje. Tehnica a apărut în februarie 2026, s-a redus puternic după 15 mai și a continuat rezidual până la jumătatea lunii iunie. Cercetarea este publicată acum; asta nu înseamnă că vârfurile au avut loc săptămâna aceasta sau că fiecare mesaj a ajuns la un utilizator.

02

De la prompt injection pentru AI la frauda obișnuită prin email

Blocul Unicode Tags U+E0000–U+E007F a devenit cunoscut în securitatea AI deoarece poate face un model să proceseze text pe care omul nu îl vede. În această campanie, mecanismul a fost inversat: atacatorii introduceau un caracter tag în interiorul cuvintelor importante pentru a schimba tokenizarea sau a evita semnăturile literale fără să modifice momeala vizibilă.

Microsoft a conectat activitatea la o campanie financiară mai largă livrată prin infrastructură legitimă de marketing. Prezența platformei nu este singură un indicator de compromitere; serviciile comune pot transporta trafic legitim și abuziv, iar detecția trebuie să combine conținutul, comportamentul expeditorului, destinația și contextul infrastructurii.

03

Ce trebuie să testeze echipele tehnice

  • Normalizează sau elimină caracterele tag care nu sunt afișate înainte de reguli keyword, regex, machine learning și policy evaluation
  • Păstrează mesajul original pentru investigație, astfel încât normalizarea să nu elimine dovezile
  • Tratează caracterele neobișnuite din blocul tag ca anomalie, cu excepții pentru secvențe legitime precum emoji-urile unor steaguri regionale
  • Compară textul randat cu sursa brută și testează gateway-ul de email cu exemple interne sigure
  • Aplică aceeași limită de normalizare înainte ca emailurile, documentele sau paginile web să fie introduse în asistenți AI
  • Corelează caracterele ascunse cu domenii financiare noi, redirect-uri de tracking, rezultate de autentificare și raportările utilizatorilor
04

Regula angajatului trebuie să funcționeze chiar dacă emailul arată normal

Un exercițiu de awareness nu trebuie să ceară angajaților să descopere un code point invizibil. Trebuie să antreneze o decizie: mesajele nesolicitate despre finanțare, credit sau cont se verifică printr-un canal cunoscut, linkul din email nu devine ruta către date sensibile, iar urgența nu înlocuiește verificarea furnizorului sau băncii.

Măsoară dacă participantul se oprește, folosește o adresă sau un contact obținut independent, raportează mesajul și nu transferă credențiale ori documente. AWARELY Learning poate repeta scenariul și păstra dovada participării și comportamentului; nu poate compensa o infrastructură de email care procesează inconsistent textul.

05

Management și dovezi NIS2

Campania este un test bun pentru managementul riscului pe mai multe straturi. Controlul tehnic poate eșua când parserul vede alt text, iar omul poate eșua deoarece momeala vizibilă pare plauzibilă. Setul de controale are nevoie de configurare sigură, monitorizare, canal de raportare, training pe roluri și retestare.

Pentru un lanț de dovezi orientat NIS2, păstrează testul de detecție, schimbarea în gateway, responsabilul, scenariul de training, rolurile țintă, rezultatele măsurate și data retestării. Obiectivul nu este să pretinzi dispariția phishingului, ci să demonstrezi că organizația învață dintr-o tehnică nouă și reduce expunerea tehnică și umană.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele