Atacantes ocultan señuelos de phishing con caracteres Unicode invisibles

Microsoft detectó una campaña de phishing que inserta caracteres Unicode invisibles en palabras relacionadas con finanzas para eludir filtros de correo. La operación alcanzó 2,37 millones de mensajes diarios en su pico.

Amenazas
Atacantes ocultan señuelos de phishing con caracteres Unicode invisibles

El 6 de septiembre de 2026, Microsoft informó sobre una campaña de phishing a gran escala que utiliza la técnica de ASCII smuggling para ocultar palabras relacionadas con servicios financieros mediante caracteres Unicode invisibles.

Los atacantes insertan estos caracteres dentro de términos como «funding», «capital», «loan», «advance» y «credit». Así, palabras como «funding» se dividen visualmente en fragmentos que pueden eludir filtros basados en listas de palabras, expresiones regulares o firmas.

La campaña alcanzó hasta 2,37 millones de mensajes diarios a finales de febrero. Microsoft indicó que la fase de mayor volumen se prolongó aproximadamente tres meses después del 9 de febrero y descendió bruscamente después del 15 de mayo, aunque la operación continuó activa mediante otras técnicas.

El 9 de febrero, Microsoft identificó un grupo de 148 dominios de remitentes relacionados con finanzas que concentraba cerca del 96% de los mensajes detectados por la lógica de búsqueda de Defender for Office 365 para firmas basadas en etiquetas Unicode. Los correos promocionaban financiación empresarial, préstamos y servicios de crédito, y se enviaban desde infraestructura asociada a ActiveCampaign.

Microsoft señaló que Defender bloqueó más del 99% de los mensajes utilizando otras señales, como el remitente, la dirección IP, el dominio y las comprobaciones de reputación. Tras recibir el informe sobre el abuso de su servicio, ActiveCampaign afirmó que sus sistemas de moderación detectan los caracteres Unicode invisibles como texto no ofuscado y consideran sospechoso su uso intensivo.

Microsoft recomienda eliminar o normalizar los caracteres de etiqueta Unicode y otros puntos de código invisibles antes de aplicar detecciones basadas en palabras clave, expresiones regulares o firmas. También aconseja tratar la presencia inesperada de caracteres del bloque Tags como una anomalía relevante y aplicar la misma normalización al contenido que se envíe a asistentes de inteligencia artificial para reducir el riesgo de ataques de prompt injection.

Fuente: BleepingComputer.

Compartir

WhatsApp X Telegram Email