Sarah, du département des finances, a ouvert un e-mail qui semblait identique à une douzaine d'autres demandes de prêt qu'elle avait examinées cette semaine-là. Le message était clair, professionnel et provenait d'un domaine d'expéditeur qui semblait légitime. Il demandait des informations concernant une demande de ligne de crédit. Dans le texte, chaque mot était lisible et aucun signal d'alarme n'a éveillé ses soupçons. En coulisses, l'e-mail était un cheval de Troie numérique. Il contenait des millions de caractères invisibles conçus spécifiquement pour échapper aux filtres de messagerie de classe entreprise que sa société payait des milliers de dollars pour maintenir. Cet incident n'était pas un événement isolé. Il faisait partie d'une campagne de phishing à gros volume qui envoyait des millions de messages quotidiennement au cours du premier semestre 2026.
J'ai passé ma matinée à analyser les séquences d'octets de plusieurs leurres récupérés sur le domaine guardiangrowthfunding[.]com. D'un point de vue des risques, cette campagne représente un changement significatif dans la manière dont les acteurs de la menace adaptent les techniques d'évasion de l'ère de l'IA au spam traditionnel. Les attaquants ont utilisé une méthode appelée ASCII smuggling. Cette technique exploite des caractères Unicode non affichables pour dissimuler des instructions ou fragmenter des mots-clés. Pour un lecteur humain, le texte est parfaitement normal. Pour un filtre de messagerie ou un grand modèle de langage (LLM), le texte est un fouillis fragmenté qui ne parvient pas à déclencher les détections basées sur les signatures. C'est le paradoxe architectural de la sécurité moderne. Nous construisons des systèmes pour comprendre l'intention humaine, pourtant ces systèmes sont facilement déroutés par les composants mêmes du texte numérique.
Le phishing reste le principal vecteur d'accès initial car il exploite le composant le plus vulnérable de tout réseau : l'utilisateur. Lors de la campagne de 2026, les attaquants ont ciblé les demandeurs de prêts de la Small Business Administration (SBA). Ils ont utilisé des leurres imitant des prêts commerciaux, des avances et des lignes de crédit. L'objectif était de collecter des informations commerciales et financières détaillées. Ces données sont un actif toxique. Une fois compromises, elles permettent aux acteurs de la menace de mener des attaques de spear-phishing hautement ciblées à l'avenir. Ils peuvent usurper l'identité de fournisseurs, initier des virements frauduleux ou vendre les données à d'autres groupes criminels.
L'équipe Fortra Intelligence and Research Experts a identifié les racines de cette opération fin 2025. En février 2026, la campagne est entrée dans une phase de volume élevé. Les e-mails ont atteint des pics de 2,37 millions de messages en une seule journée. Les attaquants opéraient selon une cadence hebdomadaire professionnelle. Le volume augmentait le lundi matin et devenait presque silencieux le week-end. Cela suggère une opération structurée qui s'aligne sur les heures de bureau de leurs cibles. Cela reflète également un niveau de discipline commun aux organisations cybercriminelles sophistiquées.
Le génie technique de cette attaque réside dans le choix des caractères. Les attaquants se sont concentrés sur le bloc Unicode Tags, qui s'étend de U+E0000 à U+E007F. Ce bloc est une copie fantôme des caractères ASCII imprimables. Par exemple, U+E0041 reflète la lettre majuscule 'A' et U+E0061 reflète la lettre minuscule 'a'. Le Consortium Unicode avait initialement prévu ce bloc pour le balisage linguistique, mais il est aujourd'hui largement obsolète. Comme ces caractères n'ont aucune représentation visuelle dans les interfaces utilisateur modernes, ils sont invisibles pour le destinataire.
Les attaquants ont inséré ces caractères invisibles à l'intérieur de mots-clés financiers courants. Au lieu d'écrire « funding », l'attaquant a écrit « fun » suivi du caractère de balise invisible pour un espace (U+E0020), puis « ding ». Lorsque le filtre de messagerie scanne le message, il recherche la chaîne littérale « funding ». Il trouve « fun » et « ding » comme des entités distinctes. Le filtre conclut que l'e-mail est sûr car il ne contient pas le mot-clé sur liste noire. Cependant, lorsque l'e-mail arrive dans la boîte de réception de Sarah, le client de messagerie ignore les caractères invisibles. Elle voit le mot « funding » et fait confiance au message.
Lorsque j'ai testé cela dans mon propre laboratoire à l'aide d'un script regex standard, les résultats étaient cohérents. Un filtre de base qui ne prend pas en compte les points de code entrelacés manquera chacun de ces leurres. Cette technique retourne la flexibilité de la norme Unicode contre les outils de sécurité censés nous protéger.
Entre février et mai 2026, Microsoft Security Research a suivi un effort de distribution massif. La campagne a exploité des centaines de domaines jetables sur le thème de la finance. Ces domaines n'étaient pas seulement des chaînes de caractères aléatoires. Ils ont été soigneusement choisis pour ressembler à des institutions financières légitimes. Certains des domaines les plus actifs comprenaient :
Les attaquants n'ont pas envoyé ces e-mails depuis leurs propres serveurs. Ils ont militarisé la plateforme de marketing et d'automatisation ActiveCampaign. En utilisant un service réputé, les attaquants ont hérité de la réputation IP établie de la plateforme. Il s'agit d'une tactique courante pour contourner le filtrage basé sur la réputation. Si un e-mail provient d'un fournisseur de marketing connu avec une authentification SPF et DKIM appropriée, un filtre est moins susceptible de le marquer comme spam. Chaque lien sortant dans ces e-mails était acheminé via les domaines de suivi des clics d'ActiveCampaign, tels que acemlnd[.]com et activehosted[.]com. Cela a rendu le trafic malveillant identique à des newsletters marketing légitimes.
ActiveCampaign fournit des fonctionnalités d'automatisation marketing alimentées par l'IA. Les acteurs de la menace ont utilisé ces outils pour varier la conception, le contenu et le flux de leurs e-mails. Cela leur a permis de produire en masse des sites Web et des messages convaincants et personnalisés à une échelle auparavant impossible. C'est un cas classique de technologie à double usage. Un outil conçu pour aider les petites entreprises à se développer est utilisé par des criminels pour les détruire. ActiveCampaign a déclaré avoir depuis mis à jour ses systèmes de modération de contenu pour traiter l'utilisation intensive de caractères Unicode invisibles comme un signal suspect. Cependant, la période entre février et mai a montré à quel point il est difficile pour les plateformes de suivre le rythme d'adversaires adaptatifs.
D'un point de vue architectural, l'utilisation d'un service d'envoi partagé complique la défense. Si une équipe de sécurité bloque tout le trafic provenant d'un fournisseur majeur comme ActiveCampaign, elle bloque également les communications légitimes de milliers d'autres entreprises. Les attaquants le savent. Ils se cachent dans le bruit du commerce légitime. Ils traitent le périmètre du réseau comme un fossé de château obsolète, sachant que les véritables portes sont ouvertes par les utilisateurs eux-mêmes.
Bien que cette campagne ait ciblé des humains, la technique de l'ASCII smuggling est également une menace pour les systèmes d'IA. Les grands modèles de langage ingèrent souvent des données provenant de sources tierces comme des e-mails ou des pages Web. Parce que ces modèles ne peuvent pas tracer une frontière fiable entre les instructions de l'utilisateur et le contenu intégré, ils sont vulnérables à l'injection de requêtes (prompt injection). Une instruction invisible cachée dans un document pourrait dire à un assistant IA de transférer des données sensibles vers une adresse externe. L'IA voit le texte invisible comme une commande valide, tandis que l'utilisateur ne voit rien.
Microsoft a noté que les conclusions montrent comment les techniques d'évasion de l'ère de l'IA font désormais partie de la boîte à outils standard du hameçonnage traditionnel. Les mêmes méthodes utilisées pour tromper un LLM afin qu'il divulgue un secret sont utilisées pour tromper un employé de banque afin qu'il révèle des détails de compte. Cette vulnérabilité systémique dans la façon dont nous analysons et restituons le texte est une question critique. Elle nécessite un passage vers le "zero trust" au niveau des données. Nous ne pouvons plus supposer que ce que nous voyons sur un écran est ce que le système sous-jacent traite.
De manière proactive, les dirigeants d'organisations doivent réaliser que la détection basée sur les signatures n'est plus suffisante. Si votre stratégie de sécurité repose sur la correspondance de mots-clés, elle est déjà obsolète. Le pare-feu humain est important, mais nous ne pouvons pas attendre des employés qu'ils détectent des caractères invisibles. La solution doit être technique et granulaire.
Je recommande trois actions spécifiques pour les équipes informatiques et de sécurité :
Le chiffrement est un coffre-fort numérique incassable pour les données en transit, mais il ne fait rien pour protéger l'intégrité du contenu du message lui-même. À mesure que les acteurs de la menace affinent leurs méthodes, notre posture défensive doit devenir plus résiliente. Patcher un serveur, c'est comme boucher les trous dans la coque d'un navire, mais s'attaquer à l'ASCII smuggling nécessite un changement fondamental dans la façon dont nous gérons le langage même d'Internet. Nous devons vérifier chaque caractère, pas seulement ceux que nous pouvons voir.
Sources : Microsoft Security Research Team, Fortra Intelligence and Research Experts (FIRE), Unicode Consortium Standards, MITRE ATT&CK Framework.
Clause de non-responsabilité : Cet article est fourni à des fins d'information et d'éducation uniquement et ne remplace pas un audit de cybersécurité professionnel ou un service de réponse aux incidents.



Notre solution de messagerie cryptée de bout en bout et de stockage en nuage constitue le moyen le plus puissant d'échanger des données en toute sécurité, garantissant ainsi la sûreté et la confidentialité de vos données.
/ Créer un compte gratuit