3 paź 2026
Zagrożenia i Ataki

Phishing ze znakami Unicode: jak atakujący omijają filtry antyspamowe

Kampania phishingowa wykorzystuje niewidoczne znaki Unicode do maskowania słów kluczowych. Dowiedz się, jak działa ASCII smuggling i jak się przed nim bronić.

11.09.2026 — Łukasz Wierzbicki
High-tech matrix display with blue glowing digital code symbols in rows and columns.
Fot. The Six / Pexels · Pexels License

Atakujący coraz chętniej sięgają po zaawansowane techniki maskowania, aby obejść systemy ochrony poczty elektronicznej. Jedna z niedawno odkrytych metod — zwana ASCII smuggling — wykorzystuje niewidoczne znaki Unicode do ukrycia słów kluczowych w wiadomościach phishingowych, pozwalając im przejść przez filtry antyspamowe.

Jak działa maskowanie znakami Unicode

Technika polega na wstawieniu specjalnych znaków Unicode między litery słowa, które system bezpieczeństwa powinien zablokować. Przykładowo, słowo „funding” (finansowanie) może być zapisane jako „fun” + niewidoczny znak Unicode + „ding”. Dla ludzkiego oka wiadomość wygląda normalnie, ale dla algorytmu filtrującego słowo nie pasuje do żadnego ze znanych wzorców zagrożeń.

Znaki, które atakujący wykorzystują, pochodzą z bloku Unicode U+E0000 – U+E007F. Większość z nich jest całkowicie niewidoczna dla użytkownika — nie zajmuje miejsca na ekranie i nie zmienia wyglądu tekstu. To czyni je idealnym narzędziem do omijania automatycznych systemów detekcji.

Skala problemu: miliony wiadomości dziennie

Badacze z Microsoft Security zaobserwowali kampanie phishingowe wykorzystujące tę metodę w imponującej skali. Infrastruktura ataku, oparta na platformie ActiveCampaign i jednorazowych domenach, generowała między 1,3 a 2,37 mln wiadomości dziennie. Liczby te pokazują, że nie jest to marginalne zjawisko, ale skoordynowana, poważna kampania wyłudzająca dane odbiorców.

Pomimo tak dużej skali ataków, systemy bezpieczeństwa wykazały się skutecznością. Filtry antyspamowe przechwytywały około 99% takich wiadomości, co oznacza, że chociaż atakujący wysyłają miliony maili, większość nie dociera do skrzynek odbiorczych użytkowników.

Dlaczego maskowane są słowa związane z finansami

Atakujący celowo maskują słowa kluczowe związane z finansami — takie jak „funding”, „payment”, „transfer” czy podobne. Systemy bezpieczeństwa poczty elektronicznej są przeszkolone do rozpoznawania takich terminów w kontekście phishingu, ponieważ są one częstym elementem wiadomości wyłudzających dostęp do kont bankowych lub danych karty kredytowej.

Wstawiając niewidoczne znaki Unicode między litery, atakujący sprawiają, że słowo nie jest już rozpoznawane jako zagrożenie. System widzi „f”, potem niewidoczny znak, potem „un”, znowu niewidoczny znak, i tak dalej — ciąg nie pasuje do słowa „funding”, więc filtr go przepuszcza.

Anomalia: flagi krajów jako wskaźnik ataku

Interesującą anomalią odkrytą przez badaczy jest fakt, że niektóre znaki Unicode z tego samego bloku — konkretnie flagi Anglii, Szkocji i Walii — są w systemach poczty elektronicznej widoczne i automatycznie blokowane. To sugeruje, że filtry już zaczynają rozpoznawać tę technikę i adaptować się do niej.

Element atakuCharakterystyka
Blok UnicodeU+E0000 – U+E007F
Typ znakówWiększość niewidoczna, niektóre flagi krajów
Maskowane słowaTerminy finansowe i związane z pieniędzmi
Skala dziennie1,3–2,37 mln wiadomości
Platforma infrastrukturyActiveCampaign + domeny jednorazowe
Skuteczność filtrów~99% przechwyconych wiadomości

Co to oznacza dla Ciebie

Choć filtry antyspamowe radzą sobie dobrze z tą techniką, istnieje niewielkie ryzyko, że wiadomość phishingowa z maskowanymi znakami Unicode przejdzie przez system i trafi do Twojej skrzynki. Jeśli zauważysz wiadomość, która wygląda podejrzanie — szczególnie jeśli pochodzi od instytucji finansowej, banku lub platformy płatniczej, ale zawiera dziwne błędy lub nielogiczne sformułowania — powinna Cię to zaniepokoić.

Dodatkowo, nawet jeśli tekst wygląda normalnie, zawsze weryfikuj adres URL przed kliknięciem. Atakujący mogą wykorzystywać Unicode nie tylko do maskowania słów, ale też do ukrywania rzeczywistego adresu strony docelowej. Nigdy nie klikaj na linki w mailu, jeśli nie jesteś pewny, że pochodzi od zaufanego źródła — zamiast tego przejdź bezpośrednio na stronę instytucji, wpisując adres w przeglądarce.

Jak systemy bezpieczeństwa się bronią

Rozwiązaniem dla dostawców usług poczty elektronicznej jest usunięcie znaków Unicode z wiadomości przed ich przetworzeniem przez filtry. Jeśli system najpierw „oczyści” tekst z niewidocznych znaków, a dopiero potem sprawdzi go pod kątem zagrożeń, technika maskowania staje się bezużyteczna. Słowo „fun” + Unicode + „ding” staje się zwykłym „funding”, które system od razu rozpozna jako potencjalne zagrożenie.

To pokazuje, jak ważna jest ciągła ewolucja systemów bezpieczeństwa. Gdy atakujący opracowują nową technikę, obrońcy muszą szybko reagować i wdrażać nowe metody detekcji. W tym przypadku Microsoft Security i inne firmy zajmujące się cyberbezpieczeństwem już znają problem i pracują nad jego neutralizacją.

Najczęstsze pytania

Co to jest ASCII smuggling w kontekście phishingu?

ASCII smuggling to technika maskowania słów kluczowych za pomocą niewidocznych znaków Unicode, która pozwala atakom phishingowym przejść przez filtry antyspamowe. Atakujący wstawiają znaki z zakresu U+E0000 – U+E007F między litery słów, aby zmylić algorytmy detekcji.

Jak często takie ataki się zdarzają?

Badacze z Microsoft Security zaobserwowali kampanie wykorzystujące tę technikę w skali 1,3–2,37 mln wiadomości dziennie. Mimo to filtry antyspamowe przechwytują około 99% takich wiadomości.

Jakie słowa są najczęściej maskowane?

Atakujący maskują przede wszystkim słowa związane z finansami i pieniędzmi, aby uniknąć automatycznej detekcji przez systemy bezpieczeństwa poczty elektronicznej.

Czy znaki Unicode mogą być całkowicie niewidoczne?

Większość znaków z bloku U+E0000 – U+E007F jest niewidoczna dla użytkownika, ale niektóre — jak flagi krajów Anglii, Szkocji czy Walii — mogą być widoczne i są blokowane przez filtry.

Jak się bronić przed takim phishingiem?

Kluczowe jest usunięcie znaków Unicode z wiadomości przed ich przetworzeniem przez filtry. Dodatkowo warto być ostrożnym z linkami w mailu i nigdy nie klikać na podejrzane adresy.

Na podstawie: Sekurak. Tekst opracowany redakcyjnie.