Раньше почтовые фильтры искали в письмах очевидные триггеры — слова вроде «funding», «loan» и похожие маркеры финансовых разводок. Теперь злоумышленники прячут эти слова в невидимых Unicode-символах, и письмо выглядит нормальным и для адресата, и для многих систем проверки.

Microsoft сообщила о высокообъёмной фишинговой кампании, которая рассылала миллионы писем в будни и почти затихала по выходным. Схема держалась на простой идее: разделить подозрительные слова незаметными знаками так, чтобы фильтр не увидел цельное слово, а человек — увидел.

Что произошло

Компания предупредила о кампании, которая использует невидимые Unicode-символы, чтобы скрывать финансовые приманки от почтовых защитных систем. По оценке Microsoft, атака активно шла несколько месяцев, а в отдельные будни объём доходил до 1–2,37 млн сообщений.

Сама логика здесь старая, но упаковка — новая. Фишинг и спам давно учатся маскироваться под деловую переписку, а теперь к ним добавился ещё и трюк с «пустыми» символами, которые ломают привычные правила фильтрации.

Как устроена атака

Вместо обычного слова злоумышленники вставляют внутрь него невидимый кодовый знак из блока Unicode Tags. Для человека слово остаётся читаемым, а для фильтра, который ищет точное совпадение или простое регулярное выражение, оно уже распадается на части.

Microsoft привела пример с лексемой «funding»: визуально она выглядит как обычное финансовое предложение, но внутри может стоять скрытый символ. В результате почтовый шлюз не узнаёт шаблон, а письмо проходит дальше.

Такой приём называют ASCII smuggling — по сути, это маскировка текста с помощью управляющих или невидимых знаков. Техника не новая, но именно выбор Unicode Tags и масштаб рассылки сделали кампанию заметной.

Отдельный риск связан с тем, что подобные письма приходят не с сомнительных адресов-однодневок, а через маркетинговые платформы с хорошей репутацией. Это усложняет репутационную фильтрацию и помогает атакующим смешаться с обычным почтовым трафиком.

Кого затронуло и чем это опасно

Под удар попали в первую очередь компании и пользователи, которые получают финансовые предложения, письма о займах, кредитных линиях и авансировании. В таких сообщениях злоумышленники пытаются выманить бизнес-данные, финансовую информацию или логины для последующих атак.

Microsoft связывает новую волну с более широкой фишинговой активностью, где уже использовали автоматизацию и массовую генерацию поддельных страниц. Ранее похожие схемы применяли для таргетированных атак на заявителей по программам кредитования малого бизнеса в США.

Опасность здесь не только в краже пароля. Если письмо выглядит как обычное деловое предложение, сотрудник охотнее откроет вложение, перейдёт по ссылке или отправит ответ с деталями компании. Дальше мошенникам остаётся собрать цепочку из контактов, платёжных реквизитов и внутренних документов.

Подобные атаки хорошо показывают, почему одной только проверки адреса отправителя уже мало. Фильтры, антиспам и человеческая внимательность работают лучше вместе. О том, как строить такую связку, мы подробно писали в разборе уязвимостей, которые бьют по доверенной инфраструктуре, а также в материале о том, почему опасно слепо доверять устройствам в домашней сети.

Что делать сейчас

Почтовым администраторам стоит проверить, как их фильтры ведут себя с невидимыми символами и нестандартной Unicode-разметкой. Если защита ищет только буквальные совпадения, злоумышленники уже знают, как её обойти.

Пользователям и сотрудникам компаний лучше смотреть не на отдельное слово в теме письма, а на совокупность признаков: домен отправителя, стиль текста, срочность, просьбы перейти по ссылке и передать данные. Если сообщение связано с финансами, его лучше перепроверить через официальный канал связи.

Для повседневной цифровой гигиены полезно держать под рукой менеджер паролей, включить двухфакторную аутентификацию и, если вы часто работаете из кафе или отелей, добавить в свой набор инструмент для защищённой работы вне офиса. Это не отменяет проверку писем, но снижает ущерб, если кто-то всё же кликнет не туда.

Чек-лист на сегодня

  • Проверьте, умеет ли ваш почтовый фильтр распознавать скрытые Unicode-символы и нестандартные вставки в словах.
  • Обновите правила антиспама для писем с финансовыми приманками, особенно если они приходят через маркетинговые платформы.
  • Попросите сотрудников не доверять письмам, где тема срочно толкает на перевод денег, ввод логина или загрузку файла.
  • Сверьте домены отправителя и ссылок с официальными адресами компании или банка.
  • Включите двухфакторную аутентификацию для почты и рабочих сервисов.
  • Проверьте, не повторяют ли сотрудники одинаковые пароли в почте, CRM и корпоративных системах.
  • Если письмо кажется финансово важным, не отвечайте в той же переписке — откройте официальный контакт и уточните запрос отдельно.
Поделиться: