Kibernetinis saugumas

Kaip nebenaudojamas „Unicode“ blokas apėjo milijonų vertus saugumo filtrus

Sužinokite, kaip 2026 m. vykdyta didelio masto sukčiavimo kampanija naudojo nematomus „Unicode“ žymų simbolius, kad apeitų filtrus ir nusitaikytų į smulkiojo verslo paskolų pareiškėjus.
Kaip nebenaudojamas „Unicode“ blokas apėjo milijonų vertus saugumo filtrus

Sarah iš finansų skyriaus atidarė el. laišką, kuris atrodė identiškas dešimtims kitų paskolų paraiškų, kurias ji peržiūrėjo tą savaitę. Pranešimas buvo aiškus, profesionalus, o siuntėjo domenas atrodė patikimas. Jame buvo prašoma informacijos apie kredito linijos paraišką. Tekste kiekvienas žodis buvo įskaitomas ir jokie įtartini ženklai nesukėlė jai įtarimo. Užkulisiuose šis el. laiškas buvo skaitmeninis Trojos arklys. Jame buvo milijonai nematomų simbolių, sukurtų specialiai tam, kad praslystų pro įmonės lygio el. pašto filtrus, už kurių priežiūrą jos bendrovė mokėjo tūkstančius dolerių. Šis incidentas nebuvo atskiras įvykis. Tai buvo dalis didelės apimties sukčiavimo („phishing“) kampanijos, per kurią 2026 m. pirmąjį pusmetį kasdien buvo siunčiami milijonai pranešimų.

Rytą praleidau analizuodamas kelių masalų, atgautų iš guardiangrowthfunding domeno, baitų sekas. Žvelgiant iš rizikos perspektyvos, ši kampanija rodo reikšmingą pokytį, kaip grėsmių sukėlėjai pritaiko dirbtinio intelekto (DI) eros vengimo metodus tradiciniam šlamštui. Užpuolikai naudojo metodą, vadinamą „ASCII kontrabanda“ (angl. ASCII smuggling). Ši technika išnaudoja neatvaizduojamus „Unicode“ simbolius, kad paslėptų instrukcijas arba suskaidytų raktinius žodžius. Žmogui skaitytojui tekstas atrodo visiškai normalus. El. pašto filtrui arba didžiajam kalbos modeliui (LLM) tekstas yra fragmentuota betvarkė, kuri nesuaktyvina parašais pagrįsto aptikimo. Tai yra šiuolaikinio saugumo architektūrinis paradoksas. Mes kuriame sistemas, kad jos suprastų žmogaus ketinimus, tačiau šias sistemas lengvai supainioja patys skaitmeninio teksto elementai.

Apgaulingas finansinio masalo paprastumas

Sukčiavimas išlieka pagrindiniu pradinės prieigos vektoriumi, nes jis išnaudoja pažeidžiamiausią bet kurio tinklo komponentą – vartotoją. 2026 m. kampanijoje užpuolikai taikėsi į Smulkiojo verslo administracijos (SBA) paskolų pareiškėjus. Jie naudojo masalus, imituojančius verslo paskolas, avansus ir kredito linijas. Tikslas buvo surinkti išsamią verslo ir finansinę informaciją. Šie duomenys yra toksiškas turtas. Patekę į svetimas rankas, jie leidžia grėsmių sukėlėjams ateityje vykdyti tikslines „spear-phishing“ atakas. Jie gali apsimesti tiekėjais, inicijuoti apgaulingus lėšų pervedimus arba parduoti duomenis kitoms nusikalstamoms grupėms.

„Fortra Intelligence and Research Experts“ komanda pirmą kartą nustatė šios operacijos šaknis 2025 m. pabaigoje. Iki 2026 m. vasario kampanija perėjo į didelės apimties fazę. El. laiškų kiekis pasiekė piką – 2,37 mln. pranešimų per vieną dieną. Užpuolikai dirbo profesionaliu savaitiniu ritmu. Kiekis šoktelėdavo pirmadienio rytais ir beveik nutildavo savaitgaliais. Tai rodo struktūrizuotą operaciją, kuri sutampa su jų taikinių darbo valandomis. Tai taip pat atspindi drausmės lygį, būdingą sudėtingoms kibernetinių nusikaltėlių organizacijoms.

„Unicode“ žymų bloko apėjimo anatomija

Techninis šios atakos genialumas slypi simbolių pasirinkime. Užpuolikai sutelkė dėmesį į „Unicode Tags“ bloką, kuris apima diapazoną nuo U+E0000 iki U+E007F. Šis blokas yra spausdinamų ASCII simbolių šešėlinė kopija. Pavyzdžiui, U+E0041 atkartoja didžiąją raidę „A“, o U+E0061 – mažąją raidę „a“. „Unicode“ konsorciumas iš pradžių numatė šį bloką kalbų žymėjimui, tačiau dabar jis iš esmės yra nebenaudojamas. Kadangi šie simboliai neturi vizualaus atvaizdavimo šiuolaikinėse vartotojo sąsajose, gavėjui jie yra nematomi.

Užpuolikai įterpė šiuos nematomus simbolius į įprastus finansinius raktinius žodžius. Vietoj to, kad rašytų „funding“, užpuolikas parašė „fun“, po to sekė nematomas tarpo žymos simbolis (U+E0020) ir tada „ding“. Kai el. pašto filtras nuskaito pranešimą, jis ieško tiesioginės eilutės „funding“. Jis randa „fun“ ir „ding“ kaip atskirus vienetus. Filtras nusprendžia, kad el. laiškas yra saugus, nes jame nėra juodajame sąraše esančio raktinio žodžio. Tačiau kai el. laiškas pasiekia Sarah pašto dėžutę, pašto programa ignoruoja nematomus simbolius. Ji mato žodį „funding“ ir pasitiki pranešimu.

Kai išbandžiau tai savo laboratorijoje naudodamas standartinį „regex“ skriptą, rezultatai buvo nuoseklūs. Pagrindinis filtras, kuris neatsižvelgia į įterptus kodo taškus, praleis kiekvieną iš šių masalų. Ši technika „Unicode“ standarto lankstumą nukreipia prieš saugumo įrankius, skirtus mus apsaugoti.

2026 m. puolimo mastas

Nuo 2026 m. vasario iki gegužės mėnesio „Microsoft Security Research“ stebėjo masines platinimo pastangas. Kampanijoje buvo naudojami šimtai vienkartinių, su finansais susijusių domenų. Šie domenai nebuvo tik atsitiktinės simbolių eilutės. Jie buvo kruopščiai parinkti, kad skambėtų kaip teisėtos finansų įstaigos. Kai kurie aktyviausi domenai buvo:

  • guardiangrowthfunding[.]com
  • digitalcapitalboost[.]com
  • thebusinessloanexpress[.]com
  • yourlocfunding[.]com
  • advancefundingboost[.]com

Užpuolikai nesiuntė šių el. laiškų iš savo serverių. Jie pasinaudojo „ActiveCampaign“ rinkodaros ir automatizavimo platforma. Naudodamiesi patikima paslauga, užpuolikai paveldėjo nusistovėjusią platformos IP reputaciją. Tai įprasta taktika siekiant apeiti reputacija pagrįstą filtravimą. Jei el. laiškas gaunamas iš žinomo rinkodaros paslaugų teikėjo su tinkamu SPF ir DKIM autentifikavimu, mažesnė tikimybė, kad filtras jį pažymės kaip šlamštą. Kiekviena išorinė nuoroda šiuose el. laiškuose buvo nukreipiama per „ActiveCampaign“ paspaudimų sekimo domenus, tokius kaip acemlnd[.]com ir activehosted[.]com. Dėl to kenkėjiškas srautas atrodė identiškas teisėtiems rinkodaros naujienlaiškiams.

Kodėl „ActiveCampaign“ tapo pageidaujama pristatymo priemone

„ActiveCampaign“ teikia DI valdomas rinkodaros automatizavimo funkcijas. Grėsmių sukėlėjai naudojo šiuos įrankius, kad paįvairintų savo el. laiškų dizainą, turinį ir eigą. Tai leido jiems masiniu būdu kurti įtikinamas, pritaikytas svetaines ir pranešimus tokiu mastu, kuris anksčiau buvo neįmanomas. Tai klasikinis dvigubo naudojimo technologijos atvejis. Įrankis, skirtas padėti smulkiajam verslui augti, nusikaltėlių naudojamas jam sunaikinti. „ActiveCampaign“ pareiškė, kad nuo to laiko atnaujino savo turinio moderavimo sistemas, kad gausus nematomų „Unicode“ simbolių naudojimas būtų laikomas įtartinu signalu. Tačiau laikotarpis nuo vasario iki gegužės parodė, kaip sunku platformoms neatsilikti nuo prisitaikančių priešininkų.

Architektūriniu lygmeniu bendros siuntimo paslaugos naudojimas komplikuoja gynybą. Jei saugumo komanda užblokuoja visą srautą iš pagrindinio teikėjo, tokio kaip „ActiveCampaign“, ji taip pat užblokuoja teisėtą ryšį iš tūkstančių kitų įmonių. Užpuolikai tai žino. Jie slepiasi teisėtos komercijos triukšme. Jie vertina tinklo perimetrą kaip pasenusį pilies griovį, žinodami, kad tikruosius vartus atidaro patys vartotojai.

Užklausų injekcijos ir tradicinio šlamšto sankirta

Nors ši kampanija buvo nukreipta į žmones, ASCII kontrabandos technika taip pat kelia grėsmę DI sistemoms. Didieji kalbos modeliai dažnai įsisavina duomenis iš trečiųjų šalių šaltinių, pavyzdžiui, el. laiškų ar tinklalapių. Kadangi šie modeliai negali nubrėžti patikimos ribos tarp vartotojo instrukcijų ir įterpto turinio, jie yra pažeidžiami užklausų injekcijoms (angl. prompt injection). Dokumente paslėpta nematoma instrukcija galėtų nurodyti DI asistentui persiųsti jautrius duomenis išoriniu adresu. DI mato nematomą tekstą kaip galiojančią komandą, o vartotojas nemato nieko.

„Microsoft“ pažymėjo, kad išvados rodo, kaip DI eros vengimo metodai dabar yra standartinio tradicinio sukčiavimo rinkinio dalis. Tie patys metodai, naudojami apgauti LLM, kad šis atskleistų paslaptį, naudojami apgauti banko darbuotoją, kad šis atskleistų sąskaitos duomenis. Šis sisteminis pažeidžiamumas, susijęs su tuo, kaip mes analizuojame ir atvaizduojame tekstą, yra kritinės svarbos klausimas. Tam reikia pereiti prie „nulinio pasitikėjimo“ (angl. zero trust) duomenų lygmeniu. Mes nebegalime daryti prielaidos, kad tai, ką matome ekrane, yra tai, ką apdoroja pagrindinė sistema.

Praktiniai žingsniai pašto dėžutės apsaugai

Kalbant proaktyviai, organizacijų vadovai turi suprasti, kad parašais pagrįsto aptikimo nebeužtenka. Jei jūsų saugumo strategija remiasi raktinių žodžių atitikimu, ji jau yra neveiksminga. Žmogiškoji ugniasienė yra svarbi, tačiau negalime tikėtis, kad darbuotojai aptiks nematomus simbolius. Sprendimas turi būti techninis ir detalus.

IT ir saugumo komandoms rekomenduoju tris konkrečius veiksmus:

  1. Įdiekite „Unicode“ normalizavimą. Prieš el. pašto filtrui nuskaitant pranešimą, jis turėtų normalizuoti tekstą. Šis procesas apima nebenaudojamų žymų blokų ir neatvaizduojamų simbolių pašalinimą. Tai užtikrina, kad filtras matytų būtent tai, ką mato žmogaus akis.
  2. Audituokite trečiųjų šalių rinkodaros srautą. Jei jūsų organizacija gauna daug laiškų iš tokių platformų kaip „ActiveCampaign“ ar „Mailchimp“, stebėkite anomalijas. Ieškokite srauto šuolių iš naujai sukurtų domenų, kurie naudoja šias platformas kaip retransliatorius.
  3. Patobulinkite vartotojų mokymus pateikdami konkrečius pavyzdžius. Parodykite darbuotojams, kaip teisėtai atrodantis el. laiškas gali būti naudojamas kredencialų vagystei. Paaiškinkite, kad net el. laiškai iš „patikimų“ šaltinių gali būti sukompromituoti.

Šifravimas yra nedūžtantis skaitmeninis seifas perduodamiems duomenims, tačiau jis niekaip neapsaugo paties pranešimo turinio vientisumo. Grėsmių sukėlėjams tobulinant savo metodus, mūsų gynybinė pozicija turi tapti atsparesnė. Serverio pataisymas yra tarsi skylių užtaisymas laivo korpuse, tačiau norint susidoroti su ASCII kontrabanda, reikia iš esmės pakeisti tai, kaip mes elgiamės su pačia interneto kalba. Privalome patikrinti kiekvieną simbolį, o ne tik tuos, kuriuos matome.

Šaltiniai: Microsoft Security Research Team, Fortra Intelligence and Research Experts (FIRE), Unicode Consortium Standards, MITRE ATT&CK Framework.

Atsakomybės apribojimas: Šis straipsnis yra skirtas tik informaciniams ir švietimo tikslams ir nepakeičia profesionalaus kibernetinio saugumo audito ar incidentų valdymo paslaugų.

bg
bg
bg

Iki pasimatymo kitoje pusėje.

Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.

/ Sukurti nemokamą paskyrą