Microsoft зафіксувала масштабну фішингову кампанію, у якій зловмисники вставляють невидимі символи з блоку Unicode Tags (U+E0000–U+E007F) усередину фінансових термінів у тілі листів, щоб обійти виявлення за ключовими словами та регулярними виразами. Кампанія генерувала до 2,37 мільйона повідомлень на день у пік активності, використовуючи інфраструктуру легітимної маркетингової платформи ActiveCampaign для розсилки. Техніка, раніше відома в контексті атак на LLM-моделі через приховані інструкції, уперше застосована в такому масштабі для обходу традиційних поштових фільтрів. Організаціям, які використовують фільтрацію на основі сигнатур і ключових слів, необхідно впровадити нормалізацію Unicode перед етапом аналізу вмісту.
Механізм обфускації: як працює вставка невидимих символів
Блок Unicode Tags (U+E0000–U+E007F) містить «тіньові копії» друкованих ASCII-символів: наприклад, U+E0041 відповідає «A», U+E0061 — «a». Первісно ці символи призначалися для мовної розмітки й зараз вважаються застарілими. Ключова властивість — вони не відображаються в користувацьких інтерфейсах.
Зловмисники вставляють символ U+E0020 (невидимий пробіл із блоку Tags) усередину високосигнальних фінансових слів. Наприклад, слово «funding» перетворюється на «fun⟨U+E0020⟩ding». Для одержувача листа слово виглядає абсолютно нормально, однак для детектора, який шукає безперервний рядок «funding» або застосовує регулярний вираз без урахування вставлених невидимих кодових точок, байтова послідовність більше не містить потрібного ключового слова.
Як зазначає Microsoft Security Research, принципова відмінність від класичних гомогліфних атак — вибір саме блоку Tags і безпрецедентний масштаб: не поодинокі цільові листи, а мільйони повідомлень щодня. При цьому невидимі символи використовуються саме як роздільники всередині слів, а не для кодування прихованих повідомлень або інструкцій для ІІ-моделей.
Microsoft класифікувала спостережувану поведінку за матрицею MITRE ATT&CK T1566 (Phishing) і T1027 (Obfuscated Files or Information).
Хронологія та масштаб кампанії
Активна фаза з використанням символів Unicode Tags почалася різко: 8 лютого 2026 року телеметрія Microsoft фіксувала близько 21 000 повідомлень, а вже 9 лютого — понад 1,3 мільйона. Фаза з великим обсягом тривала приблизно три місяці й різко пішла на спад після 15 травня 2026 року, хоча залишкова активність спостерігалася щонайменше до середини червня.
Кампанія дотримувалася чіткого тижневого ритму: практично повна тиша у вихідні й відновлення розсилок у повному обсязі по понеділках. Щоденні обсяги в будні становили від 1 до 2,37 мільйона повідомлень. Microsoft вказує 26 лютого 2026 року як дату пікового обсягу, хоча на графіках того ж звіту зафіксовано сплеск понад 2,3 мільйона повідомлень 11 лютого — ці дані можуть відображати різні метрики вимірювання.
На момент початку активної фази 9 лютого Microsoft ідентифікувала 148 фінансово-тематичних доменів відправників. Загалом кампанія використовувала сотні одноразових доменів, зібраних з обмеженого словника фінансових термінів.
Інфраструктура та індикатори компрометації
Листи розсилалися через інфраструктуру ActiveCampaign, що призводило до маршрутизації всіх вихідних посилань через домени відстеження кліків платформи: acemlnd[.]com і activehosted[.]com. Приблизно 92% виміряного трафіку походило з мережевого блоку 173.236.20[.]0/24, пов’язаного з цією маркетинговою платформою. Microsoft підкреслює, що цей блок є легітимною спільною інфраструктурою і може використовуватися лише для кореляції, а не як самостійний індикатор шкідливості.
Використання репутаційної маркетингової платформи з напрацьованою IP-репутацією та налаштованою автентифікацією (SPF, DKIM) дозволяло фішинговому трафіку виглядати як легітимна маркетингова розсилка, що суттєво ускладнювало репутаційну фільтрацію.
Топ-10 доменів відправників за кількістю спрацювань:
- guardiangrowthfunding[.]com
- digitalcapitalboost[.]com
- thebusinessloanexpress[.]com
- yourlocfunding[.]com
- advancefundingboost[.]com
- guardiancapitalway[.]com
- harboradvancefunding[.]com
- unitedfundingwave[.]com
- directcapitalboost[.]com
- onlinedirectfinance[.]com
Приманки імітували пропозиції бізнес-кредитів, кредитних ліній та авансового фінансування — патерни, типово асоційовані з шахрайством або збором облікових даних. За даними Microsoft, кампанія пов’язана з ширшою фішинговою операцією, раніше задокументованою командою Fortra FIRE у вересні 2025 року, яка була націлена на збір детальної фінансової та бізнес-інформації в заявників на кредити Адміністрації малого бізнесу США (SBA). Варто зазначити, що цей зв’язок ґрунтується на кореляції інфраструктури та контенту з боку Microsoft; конкретне угруповання не ідентифіковано.
Оцінка впливу
Найбільшому ризику піддаються організації, що покладаються на фільтрацію електронної пошти на основі точного збігу ключових слів або регулярних виразів без попередньої нормалізації Unicode. Малий і середній бізнес у фінансовому секторі, а також компанії, що працюють із кредитними продуктами, є пріоритетними цілями цієї кампанії.
Microsoft повідомляє, що понад 99% повідомлень були заблоковані багаторівневим захистом — репутаційною фільтрацією відправників, IP та доменів, класифікацією на основі машинного навчання, виявленням імітації бренду та перевіркою автентифікації. Однак сам факт необхідності багаторівневого захисту для перехоплення підкреслює, що жоден окремий рівень фільтрації не був достатнім.
ActiveCampaign заявила, що її системи модерації контенту обробляють повідомлення з невидимими символами Unicode так само, як їх необфусковані аналоги, а інтенсивне використання техніки розцінюється як «підозрілий сигнал». Це заява компанії, а не результат незалежної перевірки.
Практичні рекомендації
- Нормалізація Unicode на вході: Microsoft рекомендує видаляти або нормалізувати невидимі кодові точки Unicode до застосування правил на основі ключових слів, сигнатур, регулярних виразів, спам-фільтрів і фішинг-детекторів. Це ключовий захід — без нього будь-які правила за ключовими словами можна обійти.
- Виявлення присутності символів Tags: додайте правила, що фіксують наявність символів із діапазону U+E0000–U+E007F у тілі листа. Легітимне використання цього блоку вкрай рідкісне — його присутність сама по собі є аномалією.
- Кореляція з доменними патернами: поєднуйте виявлення символів Tags з аналізом фінансово-тематичних доменів відправників і наявністю трекінгових доменів маркетингових платформ у посиланнях.
- Багаторівнева фільтрація: не покладайтеся на єдиний метод виявлення. Поєднуйте репутаційний аналіз, ML-класифікацію, перевірку автентифікації (SPF/DKIM/DMARC) і контентну фільтрацію.
- Моніторинг IOC: додайте перелічені домени відправників до блок-листів і налаштуйте алерти на трафік із мережевого блоку 173.236.20[.]0/24 у поєднанні з фінансовою тематикою.
Ця кампанія демонструє конкретний вектор: техніки, розроблені для атак на ІІ-моделі через приховані інструкції, адаптуються для обходу традиційних засобів захисту електронної пошти. Пріоритетна дія для команд безпеки — впровадити етап нормалізації Unicode у конвеєр обробки вхідної пошти до застосування будь-яких правил виявлення на основі вмісту. Організаціям, які використовують Microsoft Defender for Office 365, слід переконатися, що багаторівневі політики фільтрації активні й актуальні.