Láthatatlan Unicode-trükkel küld milliószámra e-maileket egy új adathalász kampány

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Microsoft egy „nagy mennyiségű adathalász kampányra” figyelmeztet, amely láthatatlan Unicode tag karaktereket használ az e-mail szűrők megkerülésére.

„Ahelyett, hogy ezeket a karaktereket arra használta volna, hogy az utasításokat elrejtse az emberek elől, miközben azokat az AI modelleknek láthatóvá teszi, a támadó pénzügyi csali szavakat, például a ‘funding’ kifejezést darabolta fel velük, hogy az e-mail szűrők ne tudják feldolgozni” – közölte a Microsoft Security Research csapat közleményében.

A Windows gyártója szerint a mostani eredmények azt mutatják, hogy az AI-korszakban megjelent elkerülési technikákat a fenyegetést jelentő szereplők könnyen átültetik a hagyományos adathalász és spam kampányokba. Az ilyen módszert kihasználó támadások 2026 februárjának elején bukkantak fel először.

ASCII Smuggling néven azt a technikát emlegetik, amikor láthatatlan vagy nem megjelenő Unicode karakterekkel rejtenek el üzeneteket vagy utasításokat első ránézésre ártalmatlannak tűnő szövegben. A felhasználói felületek ezeket a karaktereket nem jelenítik meg, ezért a szöveg a felhasználó számára teljesen normálisnak látszik.

Az ilyen tartalmat azonban az e-mail szűrők vagy AI nyelvi modellek beolvashatják, és tévesen valódi szövegként kezelhetik. Így megnyílik az út a prompt injection előtt, mivel a nagy nyelvi modellek (LLM-ek) nem tudnak megbízható határvonalat húzni a felhasználó által közvetlenül a promptba írt valódi utasítások és a látszólag ártalmatlan szövegbe, illetve más külső forrásokba – például weboldalakba, dokumentumokba vagy e-mailekbe – ágyazott tartalom között.

„A leggyakrabban kihasznált tartomány a Unicode Tags blokk, U+E0000 és U+E007F között” – mondta a Microsoft. „Ez a blokk a nyomtatható ASCII karakterek árnyékmásolatát tartalmazza (például az U+E0041 az ‘A’, az U+E0061 az ‘a’ megfelelője). A blokkot eredetileg nyelvi címkézésre szánták, mára nagyrészt elavult.”

A Microsoft szerint az ASCII smugglingre épülő adathalász kampány körülbelül három hónapig futott nagy mennyiségben, majd 2026. május 15. után meredeken visszaesett. A tevékenység heti ritmust követett: hétvégén a kampány szinte teljesen elhallgatott, hétfőnként viszont újra teljes erővel indult.

Hétköznapokon a forgalom becslések szerint 1 és 2,37 millió üzenet között mozgott, a csúcsot 2026. február 26-án érte el. A kampányt egy szélesebb adathalász hadjárat részének tartják, amely az ActiveCampaign marketing- és automatizálási platformot használta fel több ezer, AI által generált adathalász e-mail terjesztésére, a Small Business Administration (SBA) hitelkérelmezőit célozva.

Az adathalász kampány részleteit a Fortra Intelligence and Research Experts (FIRE) csapat 2025 szeptemberében hozta nyilvánosságra. Akkor azt írták, hogy a művelet célja részletes üzleti és pénzügyi információk begyűjtése, ami várhatóan a jövőbeni, rendkívül célzott spear‑phishing támadások előkészítését szolgálja.

"A kampány kifinomultsága és egyedisége abban rejlik, hogy képes tömegesen, meggyőző, testreszabott weboldalakat előállítani, amelyek különböző illegitim vagy megszemélyesített domainekhez igazodnak" – jegyezte meg akkor a Fortra jelentése. "A támadók az ActiveCampaign AI-alapú marketingautomatizálási funkcióit használják, hogy változtassák a dizájnt, a tartalmat és a folyamatot, így gyorsabban tudnak kifinomultabb és meggyőzőbb adathalász kampányokat futtatni."

A Microsoft szerint a legutóbbi adathalász e-mailek az ilyen láthatatlan tag karaktereket használják elrejtésre: gyakori pénzügyi kulcsszavakba szúrják be őket, így szétdarabolják a szavakat, és megkerülik azokat az e-mail szűrőket, amelyek kulcsszavakra vagy pontos szövegrészletekre keresnek.

Például egy pénzügyi csali, mint a "funding", így néz ki: "fun⟨U+E0020⟩ding". A címzett számára ez teljesen normálisnak tűnik, miközben mellékhatásként átcsúszik az e-mail biztonsági ellenőrzésein.

"A címzettnek, és azoknak a feldolgozó pipeline-oknak, amelyek eldobják vagy normalizálják ezeket a karaktereket, a szó továbbra is fundingként olvasható" – magyarázta a Microsoft. "Egy olyan detektor számára viszont, amely a funding pontos szövegére illeszt, vagy olyan regexet használ, amely nem számol a közéjük ékelt láthatatlan kódpontokkal, a bájtsorozat már nem tartalmazza a folyamatos kulcsszót."

Láthatatlan vagy hasonló kinézetű karaktereket nem először használnak adathalászatra és homoglyph támadásokra. Ami újdonság, az egyrészt a választott karakterkészlet – konkrétan a Unicode Tags blokk –, másrészt a kampány mérete, amely naponta több millió üzenetet generál.

A kampány során több száz, egyszer használatos, pénzügyi témájú feladói domaint azonosítottak. Ezek olyan csaliüzeneteket küldtek, amelyek üzleti hiteleket, hitelkeretet vagy előfinanszírozást ígértek, és a tipikus, csaláshoz vagy hitelesítő adatok megszerzésére irányuló adathalász mintákat követték. A legtöbb találatot produkáló 10 feladói domain a következő:

  • guardiangrowthfunding[.]com
  • digitalcapitalboost[.]com
  • thebusinessloanexpress[.]com
  • yourlocfunding[.]com
  • advancefundingboost[.]com
  • guardiancapitalway[.]com
  • harboradvancefunding[.]com
  • unitedfundingwave[.]com
  • directcapitalboost[.]com
  • onlinedirectfinance[.]com

További csavar, hogy ezekről a pénzügyi témájú domainekről érkező e-maileket az ActiveCampaign továbbítja, ezért az üzenettörzsben található minden kimenő link az ActiveCampaign saját kattintáskövető domainjein ("acemlnd[.]com" és "activehosted[.]com") keresztül halad.

Az ActiveCampaign közölte, hogy a tartalomszűrő rendszereit láthatatlan Unicode karaktereket tartalmazó üzenetekkel is tesztelte, és az ilyen e-mailek ugyanazt a moderációs minősítést kapják, mint a nem eltorzított megfelelőik. Azt is hozzátették, hogy ha valaki nagy mértékben használja ezt a trükköt, azt „gyanús jelnek” tekintik.

„Ahogy minden megosztott küldési szolgáltatásnál, a támadók által visszaélt ügyfélfiókok vagy munkafolyamatok megnehezíthetik a hírnév-alapú szűrést” – mondta a Microsoft. „Mivel a forgalom egy jó hírű marketing platformról indul, amelynek IP-címei és hitelesítése már bejáratott, a tevékenység könnyen hasonlíthat a legitim marketing forgalomra, és ez megnehezítheti a hírnév-alapú szűrést.”