Campanha de phishing envia milhões de e-mails usando Unicode invisível para escapar de filtros

🇧🇷 PT 🇺🇸 EN

Fri, 04 Sep 2026

← Voltar

Resumo Executivo

A Microsoft está alertando sobre uma “campanha de phishing de alto volume” que usa caracteres invisíveis de tags Unicode para contornar filtros de e-mail. “Em vez de usar esses caracteres para ocultar instruções das pessoas enquanto as expõe a modelos de IA, o invasor os usou para dividir palavras de isca financeira como ‘fundin

Detalhes

A Microsoft está alertando sobre uma “campanha de phishing de alto volume” que usa caracteres invisíveis de tags Unicode para contornar filtros de e-mail. “Em vez de usar esses caracteres para ocultar instruções das pessoas enquanto as expõe a modelos de IA, o invasor os usou para dividir palavras de atração financeira, como ‘financiamento’, para evitar que os filtros de e-mail as analisassem”, disse a equipe de pesquisa de segurança da Microsoft. A fabricante do Windows disse que as descobertas mostram que as técnicas de evasão da era da IA ​​podem ser adaptadas por agentes de ameaças em campanhas tradicionais de phishing e spam. Diz-se que os ataques que exploram esta abordagem surgiram pela primeira vez no início de fevereiro de 2026.

O contrabando de ASCII refere-se a uma técnica em que caracteres Unicode invisíveis ou não renderizados são usados ​​para ocultar mensagens ou instruções dentro de texto aparentemente inofensivo. Como resultado, as interfaces de usuário humanas não os renderizam, fazendo com que o texto pareça completamente normal para o usuário. No entanto, esse conteúdo pode ser ingerido por filtros de e-mail ou modelos de linguagem de IA, tratando-o erroneamente como texto real. Isso, por sua vez, pode abrir a porta para a injeção imediata, aproveitando o fato de que os grandes modelos de linguagem (LLMs) não conseguem traçar uma fronteira confiável entre instruções genuínas do usuário inseridas diretamente em um prompt e o conteúdo incorporado em texto de aparência benigna ou outras fontes de terceiros, como páginas da web, documentos ou e-mails.

“A faixa mais abusada é o bloco de tags Unicode, U+E0000 a U+E007F”, disse a Microsoft. "Este bloco contém uma cópia sombra dos caracteres ASCII imprimíveis (por exemplo, U+E0041 espelha 'A,' U+E0061 espelha 'a'). O bloco foi originalmente planejado para marcação de idioma e agora está amplamente obsoleto." De acordo com o fabricante do Windows, a campanha de phishing voltada para o contrabando ASCII entrou em uma fase de alto volume por cerca de três meses antes de cair drasticamente após 15 de maio de 2026. Diz-se que a atividade seguiu uma cadência semanal, com a campanha quase silenciando o rádio nos fins de semana e retomando a todo vapor às segundas-feiras.

Estima-se que os volumes durante a semana alcancem entre 1 e 2,37 milhões de mensagens, atingindo um pico em 26 de fevereiro de 2026. A campanha está avaliada como vinculada a uma campanha de phishing mais ampla que transformou a plataforma de marketing e automação ActiveCampaign em uma arma para distribuir milhares de e-mails de phishing gerados por IA direcionados a solicitantes de empréstimos da Small Business Administration (SBA). Os detalhes da campanha de phishing foram divulgados pela equipa Fortra Intelligence and Research Experts (FIRE) em Setembro de 2025, afirmando que a operação se centra na recolha de informações comerciais e financeiras detalhadas, susceptíveis de permitir spear-phishing altamente direccionado em ataques futuros. “A sofisticação e a singularidade da campanha residem na capacidade de produzir em massa websites convincentes e personalizados que se adaptam a diferentes domínios ilegítimos ou personificados”, observou Fortra na altura.

“Os atores de ameaças são capazes de escalar o phishing sofisticado usando os recursos de automação de marketing baseados em IA da ActiveCampaign para variar o design, o conteúdo e o fluxo, criando, em última análise, campanhas de phishing mais convincentes e mais rápidas.” O último conjunto de e-mails de phishing, da Microsoft, aproveita os caracteres de tag invisíveis como um padrão de ofuscação, inserindo-os dentro de palavras-chave financeiras comuns para separá-los e contornar filtros de e-mail em busca de palavras-chave ou correspondências literais de assinatura. Por exemplo, um termo de atração relacionado a finanças, como “financiamento”, torna-se “fun⟨U+E0020⟩ding”, de modo que parece normal para o destinatário do e-mail, mas tem o efeito colateral de contornar os controles de segurança do e-mail. “Para um destinatário, e para analisar pipelines que eliminam ou normalizam esses caracteres, a palavra ainda é lida como financiamento”, explicou a Microsoft. "Para um detector que corresponda ao financiamento da string literal, ou um regex que não leva em conta pontos de código invisíveis intercalados, a sequência de bytes não contém mais a palavra-chave contígua." Embora o uso de caracteres invisíveis ou semelhantes não seja uma técnica nova em ataques de phishing e homóglifos, a novidade é a escolha de Error 500 (Server Error)!!1500.That’s an error.There was an error.

Please try again later.That’s all we know.