Κυβερνοασφάλεια

Πώς ένα ανενεργό μπλοκ Unicode παρέκαμψε φίλτρα ασφαλείας εκατομμυρίων δολαρίων

Μάθετε πώς μια εκστρατεία phishing υψηλού όγκου το 2026 χρησιμοποίησε αόρατους χαρακτήρες ετικετών Unicode για να παρακάμψει φίλτρα και να στοχεύσει αιτούντες δανείων μικρών επιχειρήσεων.
Πώς ένα ανενεργό μπλοκ Unicode παρέκαμψε φίλτρα ασφαλείας εκατομμυρίων δολαρίων

Η Sarah από το οικονομικό τμήμα άνοιξε ένα email που φαινόταν πανομοιότυπο με δεκάδες άλλες αιτήσεις δανείων που εξέτασε εκείνη την εβδομάδα. Το μήνυμα ήταν σαφές, επαγγελματικό και προερχόταν από έναν τομέα αποστολέα που φαινόταν νόμιμος. Ζητούσε πληροφορίες σχετικά με μια αίτηση πιστωτικής διευκόλυνσης. Μέσα στο κείμενο, κάθε λέξη ήταν αναγνώσιμη και καμία προειδοποιητική ένδειξη δεν κίνησε την υποψία της. Στο παρασκήνιο, το email ήταν ένας ψηφιακός Δούρειος Ίππος. Περιείχε εκατομμύρια αόρατους χαρακτήρες σχεδιασμένους ειδικά για να γλιστρούν μέσα από τα εταιρικά φίλτρα email που η εταιρεία της πλήρωνε χιλιάδες δολάρια για να συντηρεί. Αυτό το περιστατικό δεν ήταν μεμονωμένο γεγονός. Ήταν μέρος μιας εκστρατείας phishing υψηλού όγκου που έστελνε εκατομμύρια μηνύματα καθημερινά κατά το πρώτο εξάμηνο του 2026.

Πέρασα το πρωινό μου αναλύοντας τις ακολουθίες byte αρκετών δολωμάτων που ανακτήθηκαν από τον τομέα guardiangrowthfunding. Από την πλευρά του κινδύνου, αυτή η εκστρατεία αντιπροσωπεύει μια σημαντική στροφή στον τρόπο με τον οποίο οι φορείς απειλών προσαρμόζουν τις τεχνικές αποφυγής της εποχής της Τεχνητής Νοημοσύνης στο παραδοσιακό spam. Οι επιτιθέμενοι χρησιμοποίησαν μια μέθοδο που ονομάζεται ASCII smuggling. Αυτή η τεχνική αξιοποιεί χαρακτήρες Unicode που δεν αποδίδονται οπτικά για να αποκρύψει οδηγίες ή να διασπάσει λέξεις-κλειδιά. Για έναν άνθρωπο αναγνώστη, το κείμενο είναι απόλυτα φυσιολογικό. Για ένα φίλτρο email ή ένα Μεγάλο Γλωσσικό Μοντέλο (LLM), το κείμενο είναι ένα κατακερματισμένο χάος που αποτυγχάνει να ενεργοποιήσει τους εντοπισμούς που βασίζονται σε υπογραφές. Αυτό είναι το αρχιτεκτονικό παράδοξο της σύγχρονης ασφάλειας. Κατασκευάζουμε συστήματα για να κατανοούν την ανθρώπινη πρόθεση, ωστόσο αυτά τα συστήματα συγχέονται εύκολα από τα ίδια τα δομικά στοιχεία του ψηφιακού κειμένου.

Η απατηλή απλότητα ενός οικονομικού δολώματος

Το phishing παραμένει ο πρωταρχικός φορέας για την αρχική πρόσβαση επειδή εκμεταλλεύεται το πιο ευάλωτο στοιχείο οποιουδήποτε δικτύου: τον χρήστη. Στην εκστρατεία του 2026, οι επιτιθέμενοι στόχευσαν αιτούντες δανείων της Διοίκησης Μικρών Επιχειρήσεων (SBA). Χρησιμοποίησαν δολώματα που μιμούνταν επιχειρηματικά δάνεια, προκαταβολές και πιστωτικές γραμμές. Ο στόχος ήταν η συλλογή λεπτομερών επιχειρηματικών και οικονομικών πληροφοριών. Αυτά τα δεδομένα είναι ένα τοξικό περιουσιακό στοιχείο. Μόλις παραβιαστούν, επιτρέπουν στους φορείς απειλών να διεξάγουν άκρως στοχευμένες επιθέσεις spear-phishing στο μέλλον. Μπορούν να υποδυθούν προμηθευτές, να ξεκινήσουν δόλιες μεταφορές εμβασμάτων ή να πουλήσουν τα δεδομένα σε άλλες εγκληματικές ομάδες.

Η ομάδα Fortra Intelligence and Research Experts εντόπισε για πρώτη φορά τις ρίζες αυτής της επιχείρησης στα τέλη του 2025. Μέχρι τον Φεβρουάριο του 2026, η εκστρατεία εισήλθε σε φάση υψηλού όγκου. Τα email έφτασαν σε μέγιστους όγκους 2,37 εκατομμυρίων μηνυμάτων σε μία μόνο ημέρα. Οι επιτιθέμενοι λειτουργούσαν με έναν επαγγελματικό εβδομαδιαίο ρυθμό. Ο όγκος αυξανόταν τα πρωινά της Δευτέρας και σχεδόν σταματούσε τα Σαββατοκύριακα. Αυτό υποδηλώνει μια δομημένη επιχείρηση που ευθυγραμμίζεται με τις ώρες εργασίας των στόχων τους. Αντικατοπτρίζει επίσης ένα επίπεδο πειθαρχίας κοινό σε εξελιγμένες κυβερνοεγκληματικές οργανώσεις.

Ανατομία της παράκαμψης μέσω του μπλοκ ετικετών Unicode

Η τεχνική ευφυΐα αυτής της επίθεσης έγκειται στην επιλογή των χαρακτήρων. Οι επιτιθέμενοι επικεντρώθηκαν στο μπλοκ Unicode Tags, το οποίο κυμαίνεται από U+E0000 έως U+E007F. Αυτό το μπλοκ είναι ένα σκιώδες αντίγραφο των εκτυπώσιμων χαρακτήρων ASCII. Για παράδειγμα, το U+E0041 αντικατοπτρίζει το κεφαλαίο γράμμα 'A' και το U+E0061 αντικατοπτρίζει το πεζό 'a'. Η Κοινοπραξία Unicode προόριζε αρχικά αυτό το μπλοκ για τη σήμανση γλωσσών, αλλά πλέον είναι σε μεγάλο βαθμό καταργημένο. Επειδή αυτοί οι χαρακτήρες δεν έχουν οπτική αναπαράσταση στις σύγχρονες διεπαφές χρήστη, είναι αόρατοι στον παραλήπτη.

Οι επιτιθέμενοι εισήγαγαν αυτούς τους αόρατους χαρακτήρες μέσα σε κοινές οικονομικές λέξεις-κλειδιά. Αντί να γράψει 'funding', ο επιτιθέμενος έγραψε 'fun' ακολουθούμενο από τον αόρατο χαρακτήρα ετικέτας για το διάστημα (U+E0020) και μετά 'ding'. Όταν το φίλτρο email σαρώνει το μήνυμα, αναζητά την κυριολεκτική συμβολοσειρά 'funding'. Βρίσκει το 'fun' και το 'ding' ως ξεχωριστές οντότητες. Το φίλτρο συμπεραίνει ότι το email είναι ασφαλές επειδή δεν περιέχει τη λέξη-κλειδί της μαύρης λίστας. Ωστόσο, όταν το email φτάνει στα εισερχόμενα της Sarah, η εφαρμογή αλληλογραφίας αγνοεί τους αόρατους χαρακτήρες. Εκείνη βλέπει τη λέξη 'funding' και εμπιστεύεται το μήνυμα.

Όταν το δοκίμασα στο δικό μου εργαστήριο χρησιμοποιώντας ένα τυπικό σενάριο regex, τα αποτελέσματα ήταν συνεπή. Ένα βασικό φίλτρο που δεν λαμβάνει υπόψη τα παρεμβαλλόμενα σημεία κώδικα θα χάσει κάθε ένα από αυτά τα δολώματα. Αυτή η τεχνική στρέφει την ευελιξία του προτύπου Unicode ενάντια στα εργαλεία ασφαλείας που προορίζονται να μας προστατεύσουν.

Η κλίμακα της επίθεσης του 2026

Μεταξύ Φεβρουαρίου και Μαΐου 2026, η Microsoft Security Research παρακολούθησε μια μαζική προσπάθεια διανομής. Η εκστρατεία αξιοποίησε εκατοντάδες αναλώσιμους τομείς με θέμα τα οικονομικά. Αυτοί οι τομείς δεν ήταν απλώς τυχαίες σειρές χαρακτήρων. Επιλέχθηκαν προσεκτικά για να ακούγονται σαν νόμιμα χρηματοπιστωτικά ιδρύματα. Μερικοί από τους πιο ενεργούς τομείς περιλάμβαναν:

  • guardiangrowthfunding[.]com
  • digitalcapitalboost[.]com
  • thebusinessloanexpress[.]com
  • yourlocfunding[.]com
  • advancefundingboost[.]com

Οι επιτιθέμενοι δεν έστειλαν αυτά τα email από τους δικούς τους διακομιστές. Χρησιμοποίησαν ως όπλο την πλατφόρμα μάρκετινγκ και αυτοματισμού ActiveCampaign. Χρησιμοποιώντας μια αξιόπιστη υπηρεσία, οι επιτιθέμενοι κληρονόμησαν την καθιερωμένη φήμη IP της πλατφόρμας. Αυτή είναι μια κοινή τακτική για την παράκαμψη του φιλτραρίσματος που βασίζεται στη φήμη. Εάν ένα email προέρχεται από έναν γνωστό πάροχο μάρκετινγκ με σωστό έλεγχο ταυτότητας SPF και DKIM, ένα φίλτρο είναι λιγότερο πιθανό να το επισημάνει ως spam. Κάθε εξερχόμενος σύνδεσμος σε αυτά τα email δρομολογήθηκε μέσω των τομέων παρακολούθησης κλικ της ActiveCampaign, όπως οι acemlnd[.]com και activehosted[.]com. Αυτό έκανε την κακόβουλη κίνηση να φαίνεται πανομοιότυπη με τα νόμιμα ενημερωτικά δελτία μάρκετινγκ.

Γιατί η ActiveCampaign έγινε το προτιμώμενο μέσο παράδοσης

Η ActiveCampaign παρέχει λειτουργίες αυτοματισμού μάρκετινγκ με υποστήριξη AI. Οι φορείς απειλών χρησιμοποίησαν αυτά τα εργαλεία για να μεταβάλλουν το σχεδιασμό, το περιεχόμενο και τη ροή των email τους. Αυτό τους επέτρεψε να παράγουν μαζικά πειστικούς, προσαρμοσμένους ιστότοπους και μηνύματα σε κλίμακα που προηγουμένως ήταν αδύνατη. Πρόκειται για μια κλασική περίπτωση τεχνολογίας διπλής χρήσης. Ένα εργαλείο που σχεδιάστηκε για να βοηθήσει τις μικρές επιχειρήσεις να αναπτυχθούν χρησιμοποιείται από εγκληματίες για να τις καταστρέψει. Η ActiveCampaign δήλωσε ότι έκτοτε ενημέρωσε τα συστήματα ελέγχου περιεχομένου της ώστε να αντιμετωπίζουν τη βαριά χρήση αόρατων χαρακτήρων Unicode ως ύποπτο σήμα. Ωστόσο, η περίοδος μεταξύ Φεβρουαρίου και Μαΐου έδειξε πόσο δύσκολο είναι για τις πλατφόρμες να συμβαδίζουν με προσαρμοστικούς αντιπάλους.

Από αρχιτεκτονικό επίπεδο, η χρήση μιας κοινής υπηρεσίας αποστολής περιπλέκει την άμυνα. Εάν μια ομάδα ασφαλείας αποκλείσει όλη την κίνηση από έναν μεγάλο πάροχο όπως η ActiveCampaign, αποκλείει επίσης τις νόμιμες επικοινωνίες από χιλιάδες άλλες επιχειρήσεις. Οι επιτιθέμενοι το γνωρίζουν αυτό. Κρύβονται μέσα στο θόρυβο του νόμιμου εμπορίου. Αντιμετωπίζουν την περίμετρο του δικτύου ως μια παρωχημένη τάφρο κάστρου, γνωρίζοντας ότι οι πραγματικές πύλες ανοίγουν από τους ίδιους τους χρήστες.

Η τομή του prompt injection και του παραδοσιακού spam

Ενώ αυτή η εκστρατεία στόχευε ανθρώπους, η τεχνική του ASCII smuggling αποτελεί επίσης απειλή για τα συστήματα AI. Τα Μεγάλα Γλωσσικά Μοντέλα συχνά προσλαμβάνουν δεδομένα από πηγές τρίτων, όπως email ή ιστοσελίδες. Επειδή αυτά τα μοντέλα δεν μπορούν να τραβήξουν ένα αξιόπιστο όριο μεταξύ των οδηγιών του χρήστη και του ενσωματωμένου περιεχομένου, είναι ευάλωτα σε prompt injection. Μια αόρατη οδηγία κρυμμένη σε ένα έγγραφο θα μπορούσε να πει σε έναν βοηθό AI να προωθήσει ευαίσθητα δεδομένα σε μια εξωτερική διεύθυνση. Το AI βλέπει το αόρατο κείμενο ως έγκυρη εντολή, ενώ ο χρήστης δεν βλέπει τίποτα.

Η Microsoft σημείωσε ότι τα ευρήματα δείχνουν πώς οι τεχνικές αποφυγής της εποχής της AI αποτελούν πλέον μέρος της τυπικής εργαλειοθήκης για το παραδοσιακό phishing. Οι ίδιες μέθοδοι που χρησιμοποιούνται για να εξαπατήσουν ένα LLM ώστε να διαρρεύσει ένα μυστικό, χρησιμοποιούνται για να εξαπατήσουν έναν τραπεζικό υπάλληλο ώστε να αποκαλύψει στοιχεία λογαριασμού. Αυτή η συστημική ευπάθεια στον τρόπο με τον οποίο αναλύουμε και αποδίδουμε το κείμενο είναι ένα κρίσιμο ζήτημα. Απαιτεί μια μετάβαση προς τη μηδενική εμπιστοσύνη (zero trust) σε επίπεδο δεδομένων. Δεν μπορούμε πλέον να υποθέτουμε ότι αυτό που βλέπουμε σε μια οθόνη είναι αυτό που επεξεργάζεται το υποκείμενο σύστημα.

Πρακτικά βήματα για την υπεράσπιση των εισερχομένων

Μιλώντας προληπτικά, οι ηγέτες των οργανισμών πρέπει να συνειδητοποιήσουν ότι ο εντοπισμός που βασίζεται σε υπογραφές δεν είναι πλέον επαρκής. Εάν η στρατηγική ασφαλείας σας βασίζεται στην αντιστοίχιση λέξεων-κλειδιών, είναι ήδη παρωχημένη. Το ανθρώπινο τείχος προστασίας είναι σημαντικό, αλλά δεν μπορούμε να περιμένουμε από τους υπαλλήλους να εντοπίζουν αόρατους χαρακτήρες. Η λύση πρέπει να είναι τεχνική και λεπτομερής.

Συνιστώ τρεις συγκεκριμένες ενέργειες για τις ομάδες IT και ασφάλειας:

  1. Εφαρμογή κανονικοποίησης Unicode (Unicode normalization). Πριν ένα φίλτρο email σαρώσει ένα μήνυμα, θα πρέπει να κανονικοποιεί το κείμενο. Αυτή η διαδικασία περιλαμβάνει την αφαίρεση των καταργημένων μπλοκ ετικετών και των χαρακτήρων που δεν αποδίδονται οπτικά. Αυτό διασφαλίζει ότι το φίλτρο βλέπει ακριβώς αυτό που βλέπει το ανθρώπινο μάτι.
  2. Έλεγχος της κίνησης μάρκετινγκ τρίτων. Εάν ο οργανισμός σας λαμβάνει μεγάλο όγκο αλληλογραφίας από πλατφόρμες όπως η ActiveCampaign ή το Mailchimp, παρακολουθήστε για ανωμαλίες. Αναζητήστε αυξήσεις στην κίνηση από πρόσφατα δημιουργημένους τομείς που χρησιμοποιούν αυτές τις πλατφόρμες ως αναμεταδότες.
  3. Ενίσχυση της εκπαίδευσης των χρηστών με συγκεκριμένα παραδείγματα. Δείξτε στους υπαλλήλους πώς ένα email που φαίνεται νόμιμο μπορεί να χρησιμοποιηθεί για τη συλλογή διαπιστευτηρίων. Εξηγήστε ότι ακόμη και τα email από "αξιόπιστες" πηγές μπορεί να είναι παραβιασμένα.

Η κρυπτογράφηση είναι ένα αδιάρρηκτο ψηφιακό θησαυροφυλάκιο για δεδομένα υπό μεταφορά, αλλά δεν κάνει τίποτα για να προστατεύσει την ακεραιότητα του ίδιου του περιεχομένου του μηνύματος. Καθώς οι φορείς απειλών βελτιώνουν τις μεθόδους τους, η αμυντική μας στάση πρέπει να γίνει πιο ανθεκτική. Η επιδιόρθωση ενός διακομιστή είναι σαν να βουλώνεις τρύπες στο κύτος ενός πλοίου, αλλά η αντιμετώπιση του ASCII smuggling απαιτεί μια θεμελιώδη αλλαγή στον τρόπο με τον οποίο χειριζόμαστε την ίδια τη γλώσσα του διαδικτύου. Πρέπει να επαληθεύουμε κάθε χαρακτήρα, όχι μόνο αυτούς που μπορούμε να δούμε.

Πηγές: Microsoft Security Research Team, Fortra Intelligence and Research Experts (FIRE), Unicode Consortium Standards, MITRE ATT&CK Framework.

Αποποίηση ευθύνης: Αυτό το άρθρο προορίζεται μόνο για ενημερωτικούς και εκπαιδευτικούς σκοπούς και δεν αντικαθιστά έναν επαγγελματικό έλεγχο κυβερνοασφάλειας ή μια υπηρεσία απόκρισης σε περιστατικά.

bg
bg
bg

Τα λέμε στην άλλη πλευρά.

Η από άκρη σε άκρη κρυπτογραφημένη λύση ηλεκτρονικού ταχυδρομείου και αποθήκευσης στο cloud παρέχει τα πιο ισχυρά μέσα ασφαλούς ανταλλαγής δεδομένων, εξασφαλίζοντας την ασφάλεια και το απόρρητο των δεδομένων σας.

/ Εγγραφείτε δωρεάν