Phishing Campaign Sends Millions of Emails Using Invisible Unicode to Evade Filters
Microsoft ha emitido una advertencia sobre una campaña de phishing masiva que emplea caracteres Unicode invisibles con el propósito de sortear los filtros de correo electrónico. La estrategia consiste en fragmentar palabras clave de temática financiera para evitar que las herramientas de seguridad detecten coincidencias literales, mientras que para los usuarios el texto permanece sin alteraciones visibles.
Los atacantes han abusado específicamente del bloque Unicode Tags, que contiene versiones sombreadas de los caracteres ASCII imprimibles y cuyo uso principal original era la marcación de idiomas. Esta táctica demuestra cómo los métodos de evasión propios de la era de la inteligencia artificial pueden integrarse en esquemas tradicionales de correos no deseados y ataques de suplantación de identidad.
La actividad empleó numerosos dominios de remitentes de temática financiera y se propagó a través de una plataforma de marketing y automatización, lo que dificultó el filtrado basado en la reputación debido a que el tráfico aparentaba ser legítimo. Por su parte, la plataforma afectada indicó que evalúa el uso intensivo de estos caracteres invisibles como una señal de actividad sospechosa en las cuentas de sus clientes.