Фишинг научился прятаться в словах, которых не существует

изображение: grok
Microsoft поймала фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще всплывал в атаках на нейросети, а не в почте.
Механика больше похожа на карточный фокус, чем на серьёзный эксплойт. Мошенники берут слово, которое фильтр прекрасно знает, и вставляют внутрь невидимый символ из Unicode-блока Tags с диапазоном U+E0000–U+E007F. Человек видит обычное слово, движок распознавания — уже другую последовательность кода, ни с чем не совпадающую. Символы из этого диапазона придумывались вовсе не для того, чтобы их читали люди, поэтому превратились в удобный тайник для лишнего кода. По сути мошенники заставили обычный текст врать фильтру, оставаясь при этом абсолютно честным для человеческого глаза.
Английское funding после такой обработки превращается в слово с прослойкой ровно посередине. На экране разницы ноль, зато сигнатурный поиск, заточенный под точные совпадения, эту комбинацию не находит и пропускает письмо дальше по цепочке. Спам-фильтр в этот момент честно ищет ровно то слово, которое ему когда-то показали на тренировке, и не находит его — форменная цифровая слепота.
Отмечается, что похожий трюк уже засветился в атаках на языковые модели — невидимые последовательности прятали инструкции от человека, но не от нейросети, которая честно читала весь текст целиком.
До почты этот приём чаще применяли в 3 похожих на первый взгляд, но разных по цели областях:
- в атаках на ИИ-модели, где скрытые символы несли команды, невидимые для пользователя, но доступные для модели после обработки текста;
- в тестах на обход контент-фильтров, где исследователи проверяли, распознают ли системы модерации разорванные невидимыми кодами слова;
- в спам-ботах прошлых лет, где примитивные фильтры на стоп-слова обходили похожим методом ещё до эпохи громких ИИ-атак.
Теперь тот же фокус применили против корпоративной почты, и результат получился заметным.
Основной приманкой стали финансовые услуги. В доменах и именах отправителей встречались слова, связанные с деньгами и бизнесом, а в самих письмах предлагали быстро получить средства на развитие. Темы, которые чаще всего маскировали невидимыми символами, выглядели так:
- финансирование бизнеса и стартовый капитал;
- кредиты и займы под разные цели;
- авансовые платежи и предоплата по контрактам;
- ускоренное одобрение заявок без лишних проверок.
Каждый пункт звучит достаточно правдоподобно, чтобы бухгалтер открыл письмо и не сразу заподозрил подвох. Заголовок обещает деньги, тело письма подтверждает серьёзность конторы, а невидимый символ внутри спокойно проходит мимо всей этой проверки на входе.
Рассылку гнали через мощности ActiveCampaign — обычной платформы для email-маркетинга, которой пользуются многие легальные компании. Мошенникам не пришлось поднимать собственную инфраструктуру — своя палится быстро, а чужую репутацию можно арендовать бесплатно и без лишних вопросов.
После жалобы Microsoft в ActiveCampaign заявили, что их модерация умеет замечать невидимые Unicode-символы так же, как обычный текст, а частое применение подобных конструкций система воспринимает как признак злоупотребления.
Цифры кампании выглядят так:
- старт массовой фазы — 9 февраля 2026 года;
- 148 доменов отправителей, связанных с единой группой;
- 96% всех писем с Unicode-тегами пришлось на эту группу;
- спад активности после 15 мая, хотя кампания не остановилась полностью.
При этом Defender for Office 365 заблокировал больше 99% таких писем, ориентируясь не только на текст, но и на репутацию отправителя, IP-адреса и домены.
Уточняется, что указанные сроки касаются периода наблюдения за Unicode-техникой, а сама финансовая операция стартовала раньше и после спада перешла на другие способы обхода защиты.
У российских компаний, которые до сих пор держат почту на Microsoft 365 или пользуются похожими сервисами рассылок, дыра открыта точно так же. Спам-фильтр, заточенный под точные текстовые совпадения, одинаково слеп, что в Сиэтле, что в Москве — работает 1 в 1.
Специалисты советуют закрывать проблему ещё до запуска обычного поиска по словам из стоп-листа. Порядок действий такой:
- удалять или нормализовать символы из блока Tags и другие невидимые кодовые точки;
- только после этого запускать проверку по словам, регулярным выражениям и другим сигнатурам;
- реагировать на само появление тегов в обычной деловой переписке как на повод для проверки;
- применять ту же нормализацию перед тем, как передавать текст в ИИ-ассистентов.
То же самое стоит взять на заметку отечественным антиспам-вендорам — если проверка ищет точное слово, а не нормализованный текст, обход находится за пару минут в любом регионе. Разница между «есть защита» и «защиты нет» здесь укладывается в пару строк кода на нормализацию.
Ранее сообщалось, что МВД России предупредило о новой волне фишинговых рассылок, рассчитанных на невнимательность пользователей. Злоумышленники размещают в письмах ссылки на поддельные сайты и вредоносные вложения, пытаясь получить логины, пароли и банковские данные.
Эксперты CISOCLUB отметили, что случай с ASCII smuggling показывает предел прочности сигнатурных фильтров в принципе. Подобные системы неплохо справляются со старыми угрозами, но спотыкаются о любую технику, которая меняет представление текста, а не его смысл. Нормализация Unicode должна стать стандартным шагом перед любой проверкой почты, а не опциональной настройкой для энтузиастов.
Похожий способ скрывать данные стоит ждать и в других каналах — мессенджерах, тикет-системах и формах обратной связи на сайтах. Дешевизна трюка гарантирует ему долгую жизнь, пока разработчики фильтров не начнут проверять текст на уровне кодовых точек по умолчанию. Рядовому пользователю здесь защититься сложнее всего — глазами невидимый символ не отловить, и остаётся полагаться только на технику на своей стороне.



