Fri, 04 Sep 2026
← VoltarA Microsoft está alertando sobre uma “campanha de phishing de alto volume” que usa caracteres invisíveis de tags Unicode para contornar filtros de e-mail. “Em vez de usar esses caracteres para ocultar instruções das pessoas enquanto as expõe a modelos de IA, o invasor os usou para dividir palavras de isca financeira como ‘fundin
A Microsoft está alertando sobre uma “campanha de phishing de alto volume” que usa caracteres invisíveis de tags Unicode para contornar filtros de e-mail. “Em vez de usar esses caracteres para ocultar instruções das pessoas enquanto as expõe a modelos de IA, o invasor os usou para dividir palavras de atração financeira, como ‘financiamento’, para evitar que os filtros de e-mail as analisassem”, disse a equipe de pesquisa de segurança da Microsoft. A fabricante do Windows disse que as descobertas mostram que as técnicas de evasão da era da IA podem ser adaptadas por agentes de ameaças em campanhas tradicionais de phishing e spam. Diz-se que os ataques que exploram esta abordagem surgiram pela primeira vez no início de fevereiro de 2026.
O contrabando de ASCII refere-se a uma técnica em que caracteres Unicode invisíveis ou não renderizados são usados para ocultar mensagens ou instruções dentro de texto aparentemente inofensivo. Como resultado, as interfaces de usuário humanas não os renderizam, fazendo com que o texto pareça completamente normal para o usuário. No entanto, esse conteúdo pode ser ingerido por filtros de e-mail ou modelos de linguagem de IA, tratando-o erroneamente como texto real. Isso, por sua vez, pode abrir a porta para a injeção imediata, aproveitando o fato de que os grandes modelos de linguagem (LLMs) não conseguem traçar uma fronteira confiável entre instruções genuínas do usuário inseridas diretamente em um prompt e o conteúdo incorporado em texto de aparência benigna ou outras fontes de terceiros, como páginas da web, documentos ou e-mails.
“A faixa mais abusada é o bloco de tags Unicode, U+E0000 a U+E007F”, disse a Microsoft. "Este bloco contém uma cópia sombra dos caracteres ASCII imprimíveis (por exemplo, U+E0041 espelha 'A,' U+E0061 espelha 'a'). O bloco foi originalmente planejado para marcação de idioma e agora está amplamente obsoleto." De acordo com o fabricante do Windows, a campanha de phishing voltada para o contrabando ASCII entrou em uma fase de alto volume por cerca de três meses antes de cair drasticamente após 15 de maio de 2026. Diz-se que a atividade seguiu uma cadência semanal, com a campanha quase silenciando o rádio nos fins de semana e retomando a todo vapor às segundas-feiras.
Estima-se que os volumes durante a semana alcancem entre 1 e 2,37 milhões de mensagens, atingindo um pico em 26 de fevereiro de 2026. A campanha está avaliada como vinculada a uma campanha de phishing mais ampla que transformou a plataforma de marketing e automação ActiveCampaign em uma arma para distribuir milhares de e-mails de phishing gerados por IA direcionados a solicitantes de empréstimos da Small Business Administration (SBA). Os detalhes da campanha de phishing foram divulgados pela equipa Fortra Intelligence and Research Experts (FIRE) em Setembro de 2025, afirmando que a operação se centra na recolha de informações comerciais e financeiras detalhadas, susceptíveis de permitir spear-phishing altamente direccionado em ataques futuros. “A sofisticação e a singularidade da campanha residem na capacidade de produzir em massa websites convincentes e personalizados que se adaptam a diferentes domínios ilegítimos ou personificados”, observou Fortra na altura.
“Os atores de ameaças são capazes de escalar o phishing sofisticado usando os recursos de automação de marketing baseados em IA da ActiveCampaign para variar o design, o conteúdo e o fluxo, criando, em última análise, campanhas de phishing mais convincentes e mais rápidas.” O último conjunto de e-mails de phishing, da Microsoft, aproveita os caracteres de tag invisíveis como um padrão de ofuscação, inserindo-os dentro de palavras-chave financeiras comuns para separá-los e contornar filtros de e-mail em busca de palavras-chave ou correspondências literais de assinatura. Por exemplo, um termo de atração relacionado a finanças, como “financiamento”, torna-se “fun⟨U+E0020⟩ding”, de modo que parece normal para o destinatário do e-mail, mas tem o efeito colateral de contornar os controles de segurança do e-mail. “Para um destinatário, e para analisar pipelines que eliminam ou normalizam esses caracteres, a palavra ainda é lida como financiamento”, explicou a Microsoft. "Para um detector que corresponda ao financiamento da string literal, ou um regex que não leva em conta pontos de código invisíveis intercalados, a sequência de bytes não contém mais a palavra-chave contígua." Embora o uso de caracteres invisíveis ou semelhantes não seja uma técnica nova em ataques de phishing e homóglifos, a novidade é a escolha de Error 500 (Server Error)!!1500.That’s an error.There was an error.
Please try again later.That’s all we know.