Phishing ze znakami Unicode: jak atakujący omijają filtry antyspamowe
Kampania phishingowa wykorzystuje niewidoczne znaki Unicode do maskowania słów kluczowych. Dowiedz się, jak działa ASCII smuggling i jak się przed nim bronić.
Atakujący coraz chętniej sięgają po zaawansowane techniki maskowania, aby obejść systemy ochrony poczty elektronicznej. Jedna z niedawno odkrytych metod — zwana ASCII smuggling — wykorzystuje niewidoczne znaki Unicode do ukrycia słów kluczowych w wiadomościach phishingowych, pozwalając im przejść przez filtry antyspamowe.
Jak działa maskowanie znakami Unicode
Technika polega na wstawieniu specjalnych znaków Unicode między litery słowa, które system bezpieczeństwa powinien zablokować. Przykładowo, słowo „funding” (finansowanie) może być zapisane jako „fun” + niewidoczny znak Unicode + „ding”. Dla ludzkiego oka wiadomość wygląda normalnie, ale dla algorytmu filtrującego słowo nie pasuje do żadnego ze znanych wzorców zagrożeń.
Znaki, które atakujący wykorzystują, pochodzą z bloku Unicode U+E0000 – U+E007F. Większość z nich jest całkowicie niewidoczna dla użytkownika — nie zajmuje miejsca na ekranie i nie zmienia wyglądu tekstu. To czyni je idealnym narzędziem do omijania automatycznych systemów detekcji.
Skala problemu: miliony wiadomości dziennie
Badacze z Microsoft Security zaobserwowali kampanie phishingowe wykorzystujące tę metodę w imponującej skali. Infrastruktura ataku, oparta na platformie ActiveCampaign i jednorazowych domenach, generowała między 1,3 a 2,37 mln wiadomości dziennie. Liczby te pokazują, że nie jest to marginalne zjawisko, ale skoordynowana, poważna kampania wyłudzająca dane odbiorców.
Pomimo tak dużej skali ataków, systemy bezpieczeństwa wykazały się skutecznością. Filtry antyspamowe przechwytywały około 99% takich wiadomości, co oznacza, że chociaż atakujący wysyłają miliony maili, większość nie dociera do skrzynek odbiorczych użytkowników.
Dlaczego maskowane są słowa związane z finansami
Atakujący celowo maskują słowa kluczowe związane z finansami — takie jak „funding”, „payment”, „transfer” czy podobne. Systemy bezpieczeństwa poczty elektronicznej są przeszkolone do rozpoznawania takich terminów w kontekście phishingu, ponieważ są one częstym elementem wiadomości wyłudzających dostęp do kont bankowych lub danych karty kredytowej.
Wstawiając niewidoczne znaki Unicode między litery, atakujący sprawiają, że słowo nie jest już rozpoznawane jako zagrożenie. System widzi „f”, potem niewidoczny znak, potem „un”, znowu niewidoczny znak, i tak dalej — ciąg nie pasuje do słowa „funding”, więc filtr go przepuszcza.
Anomalia: flagi krajów jako wskaźnik ataku
Interesującą anomalią odkrytą przez badaczy jest fakt, że niektóre znaki Unicode z tego samego bloku — konkretnie flagi Anglii, Szkocji i Walii — są w systemach poczty elektronicznej widoczne i automatycznie blokowane. To sugeruje, że filtry już zaczynają rozpoznawać tę technikę i adaptować się do niej.
| Element ataku | Charakterystyka |
|---|---|
| Blok Unicode | U+E0000 – U+E007F |
| Typ znaków | Większość niewidoczna, niektóre flagi krajów |
| Maskowane słowa | Terminy finansowe i związane z pieniędzmi |
| Skala dziennie | 1,3–2,37 mln wiadomości |
| Platforma infrastruktury | ActiveCampaign + domeny jednorazowe |
| Skuteczność filtrów | ~99% przechwyconych wiadomości |
Co to oznacza dla Ciebie
Choć filtry antyspamowe radzą sobie dobrze z tą techniką, istnieje niewielkie ryzyko, że wiadomość phishingowa z maskowanymi znakami Unicode przejdzie przez system i trafi do Twojej skrzynki. Jeśli zauważysz wiadomość, która wygląda podejrzanie — szczególnie jeśli pochodzi od instytucji finansowej, banku lub platformy płatniczej, ale zawiera dziwne błędy lub nielogiczne sformułowania — powinna Cię to zaniepokoić.
Dodatkowo, nawet jeśli tekst wygląda normalnie, zawsze weryfikuj adres URL przed kliknięciem. Atakujący mogą wykorzystywać Unicode nie tylko do maskowania słów, ale też do ukrywania rzeczywistego adresu strony docelowej. Nigdy nie klikaj na linki w mailu, jeśli nie jesteś pewny, że pochodzi od zaufanego źródła — zamiast tego przejdź bezpośrednio na stronę instytucji, wpisując adres w przeglądarce.
Jak systemy bezpieczeństwa się bronią
Rozwiązaniem dla dostawców usług poczty elektronicznej jest usunięcie znaków Unicode z wiadomości przed ich przetworzeniem przez filtry. Jeśli system najpierw „oczyści” tekst z niewidocznych znaków, a dopiero potem sprawdzi go pod kątem zagrożeń, technika maskowania staje się bezużyteczna. Słowo „fun” + Unicode + „ding” staje się zwykłym „funding”, które system od razu rozpozna jako potencjalne zagrożenie.
To pokazuje, jak ważna jest ciągła ewolucja systemów bezpieczeństwa. Gdy atakujący opracowują nową technikę, obrońcy muszą szybko reagować i wdrażać nowe metody detekcji. W tym przypadku Microsoft Security i inne firmy zajmujące się cyberbezpieczeństwem już znają problem i pracują nad jego neutralizacją.
Najczęstsze pytania
Co to jest ASCII smuggling w kontekście phishingu?
ASCII smuggling to technika maskowania słów kluczowych za pomocą niewidocznych znaków Unicode, która pozwala atakom phishingowym przejść przez filtry antyspamowe. Atakujący wstawiają znaki z zakresu U+E0000 – U+E007F między litery słów, aby zmylić algorytmy detekcji.
Jak często takie ataki się zdarzają?
Badacze z Microsoft Security zaobserwowali kampanie wykorzystujące tę technikę w skali 1,3–2,37 mln wiadomości dziennie. Mimo to filtry antyspamowe przechwytują około 99% takich wiadomości.
Jakie słowa są najczęściej maskowane?
Atakujący maskują przede wszystkim słowa związane z finansami i pieniędzmi, aby uniknąć automatycznej detekcji przez systemy bezpieczeństwa poczty elektronicznej.
Czy znaki Unicode mogą być całkowicie niewidoczne?
Większość znaków z bloku U+E0000 – U+E007F jest niewidoczna dla użytkownika, ale niektóre — jak flagi krajów Anglii, Szkocji czy Walii — mogą być widoczne i są blokowane przez filtry.
Jak się bronić przed takim phishingiem?
Kluczowe jest usunięcie znaków Unicode z wiadomości przed ich przetworzeniem przez filtry. Dodatkowo warto być ostrożnym z linkami w mailu i nigdy nie klikać na podejrzane adresy.
Na podstawie: Sekurak. Tekst opracowany redakcyjnie.