📰 Informação fresquinha chegando para você!
A notícia que você procurava está aqui!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Os agentes de ameaças adotaram a técnica de contrabando ASCII em campanhas de phishing, usando caracteres Unicode invisíveis para escapar dos filtros de segurança de e-mail.
O contrabando de ASCII tem sido usado em ataques de injeção de prompt de IA para ocultar instruções maliciosas dos usuários, codificando-as com caracteres Unicode do bloco Tags (U+E0000–U+E007F).
Os pesquisadores de ameaças da Microsoft descobriram uma campanha de phishing em grande escala usando essa técnica, que atingiu o pico de 2,37 milhões de mensagens diárias no final de fevereiro. Embora o volume tenha caído gradativamente em maio, a operação segue ativa.
“A fase de alto volume persistiu por cerca de três meses após 9 de fevereiro e caiu drasticamente após 15 de maio de 2026”, explica a Microsoft.
“Essas datas limitam o uso observado da técnica específica em nossa telemetria, e não a campanha mais ampla, que começou antes sem ela e continuou sem ela.”
Volumes de entrega de e-mail de phishingFonte: Microsoft
Nesta campanha, o invasor insere um caractere Unicode invisível dentro de palavras de isca relacionadas a finanças para dividi-las.
Ao fazer isso, uma palavra-chave como “financiamento” se torna algo como “diversão[personagem invisível]ding” e evita filtros de e-mail que dependem de listas de palavras para detectar mensagens suspeitas ou maliciosas.
Amostra de mensagem de phishingFonte: Microsoft
A Microsoft afirma que o método foi usado em milhões de mensagens de phishing com tema financeiro e funciona conforme o esperado, embora o Defender ainda tenha capturado mais de 99% das mensagens com base em outros sinais (remetente, IP, domínio, verificações de reputação).
Em 9 de fevereiro, a Microsoft identificou um cluster de 148 domínios de remetentes com tema financeiro que alimentam esta campanha, representando cerca de 96% de todas as mensagens que sua nova lógica de caça do Defender para Office 365 sinalizou para assinaturas de tags Unicode.
Caracteres Unicode no emailFonte: Microsoft
Os domínios usavam palavras como “financiamento”, “capital”, “empréstimo”, “adiantamento” e “crédito”, e as mensagens promoviam financiamento empresarial, empréstimos e serviços de crédito.
As mensagens foram entregues por meio de infraestrutura associada à plataforma legítima de email marketing ActiveCampaign.
Depois de receber o relatório da Microsoft sobre abuso de serviço, a ActiveCampaign disse que seus sistemas de moderação detectam caracteres Unicode invisíveis da mesma forma que detectam texto não ofuscado e tratam o uso pesado como suspeito.
A Microsoft recomenda que os defensores retirem ou normalizem os caracteres de tag Unicode e outros pontos de código invisíveis antes de aplicar palavras-chave, regex ou detecção baseada em assinatura, e tratem caracteres de bloco de tags inesperados como uma forte anomalia.
Aplicar a mesma normalização antes de passar o conteúdo do email aos assistentes de IA deve mitigar o risco de ataques de injeção imediata.
Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas
As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.
Obtenha o relatório
O contrabando de ASCII tem sido usado em ataques de injeção de prompt de IA para ocultar instruções maliciosas dos usuários, codificando-as com caracteres Unicode do bloco Tags (U+E0000–U+E007F).
Os pesquisadores de ameaças da Microsoft descobriram uma campanha de phishing em grande escala usando essa técnica, que atingiu o pico de 2,37 milhões de mensagens diárias no final de fevereiro. Embora o volume tenha caído gradativamente em maio, a operação segue ativa.
“A fase de alto volume persistiu por cerca de três meses após 9 de fevereiro e caiu drasticamente após 15 de maio de 2026”, explica a Microsoft.
“Essas datas limitam o uso observado da técnica específica em nossa telemetria, e não a campanha mais ampla, que começou antes sem ela e continuou sem ela.”
Volumes de entrega de e-mail de phishingFonte: Microsoft
Nesta campanha, o invasor insere um caractere Unicode invisível dentro de palavras de isca relacionadas a finanças para dividi-las.
Ao fazer isso, uma palavra-chave como “financiamento” se torna algo como “diversão[personagem invisível]ding” e evita filtros de e-mail que dependem de listas de palavras para detectar mensagens suspeitas ou maliciosas.
Amostra de mensagem de phishingFonte: Microsoft
A Microsoft afirma que o método foi usado em milhões de mensagens de phishing com tema financeiro e funciona conforme o esperado, embora o Defender ainda tenha capturado mais de 99% das mensagens com base em outros sinais (remetente, IP, domínio, verificações de reputação).
Em 9 de fevereiro, a Microsoft identificou um cluster de 148 domínios de remetentes com tema financeiro que alimentam esta campanha, representando cerca de 96% de todas as mensagens que sua nova lógica de caça do Defender para Office 365 sinalizou para assinaturas de tags Unicode.
Caracteres Unicode no emailFonte: Microsoft
Os domínios usavam palavras como “financiamento”, “capital”, “empréstimo”, “adiantamento” e “crédito”, e as mensagens promoviam financiamento empresarial, empréstimos e serviços de crédito.
As mensagens foram entregues por meio de infraestrutura associada à plataforma legítima de email marketing ActiveCampaign.
Depois de receber o relatório da Microsoft sobre abuso de serviço, a ActiveCampaign disse que seus sistemas de moderação detectam caracteres Unicode invisíveis da mesma forma que detectam texto não ofuscado e tratam o uso pesado como suspeito.
A Microsoft recomenda que os defensores retirem ou normalizem os caracteres de tag Unicode e outros pontos de código invisíveis antes de aplicar palavras-chave, regex ou detecção baseada em assinatura, e tratem caracteres de bloco de tags inesperados como uma forte anomalia.
Aplicar a mesma normalização antes de passar o conteúdo do email aos assistentes de IA deve mitigar o risco de ataques de injeção imediata.
Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas
As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.
Obtenha o relatório
#samirnews #samir #news #boletimtec #os #invasores #escondem #iscas #de #phishing #usando #caracteres #unicode #invisíveis
🎉 Obrigado por acompanhar, até a próxima notícia!
Postar um comentário