Дослідники Microsoft розкрили масштабну фішингову кампанію, яка застосувала так звану “ASCII-контрабанду”

Дослідники Microsoft розкрили масштабну фішингову кампанію, у якій зловмисники застосовували так звану “ASCII-контрабанду” — техніку приховування тексту за допомогою невидимих Unicode-символів. Такий метод дозволяє приховувати ключові слова у текстах фішингових електронних листів, щоб обійти системи фільтрації.

Про це пише Bleeping Сomputer.

За даними Microsoft, пік активності цієї кампанії припав на лютий 2026 року, коли щодня надсилалося до 2,37 мільйона повідомлень. Інтенсивність атаки тривала приблизно три місяці й різко знизилася після 15 травня, однак вона досі не завершена, кажуть дослідники.

Суть техніки полягає у вставленні невидимого символу всередину слова, пов’язаного з фінансами, яке використовується як приманка. Наприклад, слово “фінансування” перетворюється на “фінан[невидимий символ]сування”. У результаті системи захисту, які покладаються на списки ключових слів, не розпізнають його як підозріле.

Раніше ця техніка також була помічена в атаках типу prompt injection на штучний інтелект, де зловмисні інструкції приховувалися від жертв шляхом кодування символами Юнікоду з блоку тегів (U+E0000–U+E007F).

Microsoft зафіксувала використання цього методу у мільйонах повідомлень, що стосувалися фінансових тем. Попри це, захисна система Defender змогла заблокувати понад 99% таких листів завдяки додатковим сигналам — перевірці відправника, IP‑адреси, домену та репутації.

9 лютого компанія ідентифікувала кластер із 148 доменів, які поширювали фінансові фішингові повідомлення. Вони становили близько 96% усіх листів, що були позначені новою системою виявлення Unicode‑тегів у Defender для Office 365.

У повідомленнях використовувалися слова “фінансування”, “капітал”, “позика”, “аванс” та “кредит”. Листи пропонували фінансування бізнесу, кредити та інші фінансові послуги. Для їх розсилки застосовувалася інфраструктура легальної платформи ActiveCampaign, яка спеціалізується на email‑маркетингу.

Після отримання звіту від Microsoft компанія ActiveCampaign заявила, що її системи модерації здатні виявляти невидимі символи так само, як і звичайний текст, і розцінюють масове використання таких прийомів як підозріле.

Microsoft рекомендує фахівцям із кібербезпеки нормалізувати або видаляти невидимі символи Unicode перед застосуванням методів виявлення на основі ключових слів, регулярних виразів чи сигнатур. Також несподівані символи з блоку тегів слід розглядати як серйозну аномалію.

Компанія радить застосовувати таку ж нормалізацію перед передачею текстів електронних листів до систем штучного інтелекту, щоб знизити ризик атак через приховані інструкції.