Microsoft popísal phishing s neviditeľnými Unicode znakmi

Microsoft analyzoval phishingovú kampaň, ktorá vkladala neviditeľné Unicode Tags znaky do finančných výrazov s cieľom sťažiť prácu e-mailovým filtrom.

Microsoft Security Research 3. septembra 2026 zverejnil analýzu kampane využívajúcej znaky Unicode Tags. Útočníci v e-mailoch používali techniku „ASCII smuggling“: do bežných finančne orientovaných slov vkladali neviditeľné znaky z rozsahu Unicode Tags U+E0000 až U+E007F. Cieľom bolo rozbiť doslovné vyhľadávanie výrazov a potenciálne zmeniť spôsob, akým text spracujú filtre.

Ilustrácia Unicode Tags s neviditeľnými znakmi v e-mailovej správe a bezpečnostným filtrom

Podľa Microsoftu sa táto technika predtým spájala najmä s prompt injection útokmi proti systémom umelej inteligencie. V zdokumentovanom prípade sa však objavila v hromadnom phishingu, kde môže komplikovať kontrolu obsahu správ.

Unicode Tags môžu rozbiť čitateľný text pre filtre

Znaky Unicode Tags sú pre človeka v bežnom zobrazení neviditeľné. Príjemca teda môže vidieť zdanlivo normálne slovo, no jeho skutočná znaková reprezentácia obsahuje vložené neviditeľné znaky Unicode Tags. Filter, ktorý hľadá presnú textovú postupnosť bez predchádzajúcej normalizácie, tak nemusí rozpoznať pôvodne očakávaný výraz.

Microsoft upozorňuje aj na možný vplyv na tokenizáciu textu, teda na rozdelenie obsahu na časti spracúvané bezpečnostnými mechanizmami alebo jazykovými modelmi. Nejde však o univerzálne obídenie e-mailovej ochrany. Účinok závisí od konkrétneho produktu a od toho, či neviditeľné Unicode znaky normalizuje, odstraňuje alebo ich vyhodnotí ako anomáliu.

Viac než 2,3 milióna správ v telemetrii

Telemetria Microsoft Defender for Office 365 ukázala prudký rast zásahov príslušného detekčného pravidla od 9. februára 2026. Vrchol mal 11. februára presiahnuť 2,3 milióna správ. Microsoft túto fázu spojil s rozsiahlejšou phishingovou kampaňou, ktorej správy boli doručované prostredníctvom zneužitej legitímnej e-mailovej marketingovej platformy ActiveCampaign.

To neznamená, že ActiveCampaign bol pôvodcom kampane. Microsoft platformu opisuje ako zneužitú doručovaciu infraštruktúru. Nezávislé verejné potvrdenie presného rozsahu telemetrie ani úplné nezávislé priradenie kampane konkrétnemu aktérovi zatiaľ nie je k dispozícii.

Odporúčanie: normalizovať obsah pred analýzou

Microsoft uvádza, že Defender for Office 365 obsahuje heuristické detekcie pre opísané taktiky. Organizáciám zároveň odporúča pred obsahovou analýzou normalizovať alebo odstrániť neviditeľné Unicode znaky. Takýto krok má zabezpečiť, aby pravidlá a ďalšie kontrolné mechanizmy pracovali s porovnateľnou textovou podobou správy.

Prípad je relevantný aj pre prostredia, ktoré obsah e-mailov posúvajú AI asistentom alebo iným systémom na automatizované spracovanie. Zneužitie Unicode Tags ukazuje, že kontrola neviditeľných znakov nie je iba otázkou ochrany pred prompt injectionom, ale aj tradičnej e-mailovej bezpečnosti.

Ďalší vývoj ukáže, či zneužívanie Unicode Tags nezávisle potvrdia aj iní dodávatelia e-mailovej bezpečnosti, či útočníci prejdú na iné neviditeľné znaky a či zmenia doručovaciu infraštruktúru. Dôležité budú aj aktualizácie detekčných a normalizačných odporúčaní od poskytovateľov e-mailovej ochrany.

Zdroje

  • Microsoft Security Blog – Prvotná technická analýza Microsoftu, časová os telemetrie, opis Unicode znakov, väzba na doručovaciu infraštruktúru a odporúčané mitigácie.

Overené a aktualizované: 04. 09. 2026 06:21

Zdieľanie