攻击者利用不可见 Unicode 字符隐藏钓鱼诱饵

图片[1]安全114-安全在线-安全壹壹肆-网络安全黄页-网络安全百科攻击者利用不可见 Unicode 字符隐藏钓鱼诱饵安全114-安全在线-安全壹壹肆-网络安全黄页-网络安全百科网络安全百科-网络安全114-网络安全在线-网络安全黄页

威胁行为者已在钓鱼活动中采用 ASCII smuggling 技术,利用不可见的 Unicode 字符绕过电子邮件安全过滤器。

ASCII smuggling 此前已被用于 AI 提示注入攻击中,通过使用 Tags 区块(U+E0000–U+E007F)的 Unicode 字符对恶意指令进行编码,从而向用户隐藏恶意指令。

Microsoft 威胁研究人员发现了一场大规模使用该技术的钓鱼活动,该活动在 2 月下旬达到峰值,每天发送多达 237 万条消息。尽管 5 月份数量已逐渐下降,但该活动仍在活跃进行中。

“高量阶段自 2 月 9 日起持续了大约三个月,并在 2026 年 5 月 15 日后急剧下降,”Microsoft 解释道。

“这些日期界定了我们在遥测中观察到该特定技术使用的时间段,而非整个更广泛的活动——该活动在更早之前就已开始(未使用该技术),并且在不使用该技术的情况下仍在继续。”

在此次活动中,攻击者在与金融相关的诱饵单词中插入一个不可见的 Unicode 字符,以将其拆分。

通过这种方式,像 ‘funding’ 这样的关键词变成了类似 ‘fun[不可见字符]ding’ 的形式,从而绕过了依赖单词列表检测可疑或恶意邮件的电子邮件过滤器。

Microsoft 表示,该方法已被用于数百万封以金融为主题的钓鱼消息中,并且达到了预期效果,尽管 Defender 仍基于其他信号(发件人、IP、域名、信誉检查)捕获了超过 99% 的消息。

2 月 9 日,Microsoft 识别出 148 个以金融为主题的发件人域名集群正在推动此活动,这些域名占其新的 Defender for Office 365 检测逻辑标记为 Unicode 标签签名的所有消息的约 96%。

这些域名使用了诸如 “funding”、”capital”、”loan”、”advance” 和 “credit” 等词汇,消息内容推广商业融资、贷款和信贷服务。

这些消息通过合法的 ActiveCampaign 电子邮件营销平台相关的基础设施进行投递。

在收到 Microsoft 的服务滥用报告后,ActiveCampaign 表示其审核系统检测不可见 Unicode 字符的方式与检测未混淆文本相同,并将大量使用视为可疑行为。

Microsoft 建议防御者在应用基于关键词、正则表达式或签名的检测之前,先剥离或规范化 Unicode 标签字符及其他不可见码点,并将意外的标签区块字符视为强烈的异常信号。

在将电子邮件内容传递给 AI 助手之前应用相同的规范化处理,应有助于降低提示注入攻击的风险。


消息来源:bleepingcomputer.com

本文由 HackerNews.cc 翻译整理,封面来源于网络;

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞7 分享