Співробітники компанії Microsoft зафіксували масштабну фішингову кампанію. У ній використовується техніка, яку експерти кваліфікували як ASCII-контрабанду. Зловмисники додають приховані символи Unicode до тіла електронних листів, намагаючись обійти системи автоматичного захисту та контентної фільтрації.
Суть цієї методики полягає в тому, що всередину слів, які зазвичай привертають увагу захисних алгоритмів — наприклад, «фінансування» — інтегрується невидимий знак Unicode. Фільтрувальне ПЗ розпізнає конструкцію на кшталт «фінан[символ]сування», яка для перевірочних алгоритмів не виглядає як загроза чи заборонений термін. Завдяки цьому шкідливі розсилки безперешкодно проходять до поштових скриньок кінцевих адресатів.
Найбільшу активність цієї хакерської кампанії зафіксовано у лютому 2026 року, коли кількість щоденних атак сягала 2,37 мільйона листів. Активна фаза тривала приблизно три місяці, а помітне зниження обсягів відзначено після 15 травня. Попри це, кампанія не зупинилася повністю.
Статистика атак:
Піковий період: лютий 2026 року.
Обсяг за день: до 2,37 млн листів.
Використовувані слова-приманки: «фінансування», «капітал», «позика», «аванс», «кредит».
Використана інфраструктура: хакери застосовували ресурси легітимної платформи ActiveCampaign.
Захисний комплекс Microsoft Defender зміг зупинити понад 99% таких повідомлень. Система спиралася не на текстовий вміст, а на сукупність сигналів: репутацію доменів, IP-адреси відправників та перевірку їхньої автентичності. Протягом лютого було виявлено 148 доменів, через які розсилалося 96% усіх фішингових листів із тегами Unicode.
Для протидії таким загрозам Microsoft радить дотримуватися таких заходів:
Проводити обов’язкову нормалізацію або видалення прихованих символів Unicode з вхідних повідомлень до початку аналізу сигнатур чи регулярних виразів.
Звертати пильну увагу на блок тегів (U+E0000–U+E007F), оскільки їхня присутність у тілі листи є очевидною аномалією.
Очищати текстові дані перед відправкою до систем штучного інтелекту задля уникнення prompt injection (атак через впровадження інструкцій).
Метод «ASCII-контрабанди» демонструє, що в сучасних кібератаках інколи достатньо змінити не саме текстове наповнення, а форму його машинного подання. Невидимі знаки перетворюють звичайні фрази на пастки для автоматики, а подібний підхід починає застосовуватися і проти штучного інтелекту. Для галузі безпеки це означає необхідність досліджувати не лише зміст повідомлення, а й те, яким чином текст структурований всередині платформи.
