Atacantes estão utilizando caracteres Unicode invisíveis para fazer e-mails de phishing parecerem inofensivos enquanto perturbam os sistemas de segurança projetados para detectar linguagem suspeita. A campanha enviou mensagens com tema financeiro em escala massiva, mostrando como uma pequena alteração dentro de uma palavra pode enfraquecer a filtragem padrão. Os destinatários viram ofertas comuns de financiamento, empréstimos ou crédito, mas o texto subjacente foi alterado.
Técnica de evasão ASCII Smuggling
A Microsoft identificou uma operação de phishing de alto volume abusando de caracteres de tag Unicode invisíveis, uma tática frequentemente chamada de ASCII smuggling. Os pesquisadores encontraram a atividade enquanto examinavam proteções para conteúdo de injeção de prompt oculto em e-mails. A descoberta mostra que técnicas discutidas inicialmente em torno de sistemas de IA podem ser rapidamente reaproveitadas para ataques de caixa de entrada rotineiros.
A escala foi impressionante. A assinatura de detecção da Microsoft registrou cerca de 21.000 hits em 8 de fevereiro, depois mais de 1,3 milhão no dia seguinte. A atividade posteriormente excedeu 2,3 milhões de mensagens em um dia e permaneceu elevada por cerca de três meses. A campanha seguiu em grande parte um horário comercial, caindo drasticamente durante os fins de semana antes de retornar na segunda-feira.
O ataque funciona porque os caracteres inseridos normalmente não aparecem na tela. Um destinatário vê um termo financeiro familiar, enquanto um filtro procurando o texto exato pode ver fragmentos separados. Essa lacuna entre conteúdo visível e conteúdo legível por máquina ajuda os atacantes a reduzir o valor de regras de palavras-chave simples, assinaturas e verificações baseadas em texto.
Impacto nos filtros de aprendizado de máquina
O método também pode afetar filtros de aprendizado de máquina. Muitos sistemas de correio dividem o texto em pedaços menores antes de decidir se uma mensagem é spam ou phishing. Quando os atacantes dividem uma palavra familiar com um caractere oculto, o sistema pode não reconhecer o padrão usual. No entanto, esse texto incomum também pode se tornar um sinal forte para os defensores porque é raro em e-mails legítimos.
A Microsoft vinculou esta fase a uma campanha mais ampla usando iscas de empréstimo comercial e financiamento. A campanha dependeu de centenas de domínios rotativos montados a partir de um pequeno conjunto de palavras relacionadas a finanças. Seu método de entrega é um lembrete de que os criminosos muitas vezes combinam evasão técnica com pressão de engenharia social familiar.
Detecção deve ir além das palavras-chave
O passo defensivo chave é normalizar o texto do e-mail antes de aplicar verificações de palavras-chave, assinatura ou expressão regular. As equipes de segurança devem remover ou padronizar caracteres invisíveis e não renderizados nos assuntos e corpos da mensagem. Isso garante que uma palavra suspeita seja avaliada na forma que um destinatário realmente vê, em vez de sua versão deliberadamente fragmentada.
Os defensores também devem tratar caracteres ocultos inesperados como uma anomalia digna de investigação, levando em conta usos legítimos como certos emojis de bandeira regional. Um único sinal não deve decidir se um e-mail é malicioso. A reputação do remetente, resultados de autenticação, verificações de URL, volume de mensagens, comportamento do domínio e análise de conteúdo visual podem fornecer um quadro mais completo.
Recomendações para equipes de segurança
As organizações devem testar suas gateways de e-mail, análises de segurança e sistemas de IA para confirmar que processam caracteres ocultos consistentemente. O mesmo controle de normalização pode reduzir a exposição tanto à evasão de phishing quanto a tentativas de injeção de prompt em ferramentas de IA que leem conteúdo de e-mail.
Os funcionários ainda desempenham um papel importante. Uma oferta de financiamento não solicitada, aviso de empréstimo ou mensagem de linha de crédito deve ser verificada cuidadosamente antes que um link seja aberto ou credenciais sejam inseridas. As equipes de segurança devem revisar mudanças abruptas no volume de correio e novos domínios de remetentes com tema financeiro, especialmente quando vários sinais aparecem juntos.
Perguntas frequentes
O que é ASCII smuggling? É uma técnica que insere caracteres invisíveis dentro de palavras para quebrar regras de filtragem baseadas em texto.
Como normalizar o texto? Remova ou padronize caracteres invisíveis e não renderizados antes de aplicar verificações de segurança.
Quais são os sinais de alerta? Volume abrupto de e-mails, domínios financeiros novos e caracteres ocultos inesperados.