Kiberdrošība

Kā novecojis Unicode bloks apgāja miljoniem dolāru vērtus drošības filtrus

Uzziniet, kā 2026. gada liela apjoma pikšķerēšanas kampaņa izmantoja neredzamas Unicode taga rakstzīmes, lai apietu filtrus un mērķētu uz mazo uzņēmumu aizdevumu pieteicējiem.
Kā novecojis Unicode bloks apgāja miljoniem dolāru vērtus drošības filtrus

Sāra no finanšu nodaļas atvēra e-pastu, kas izskatījās identisks ducim citu aizdevuma pieteikumu, kurus viņa tajā nedēļā bija izskatījusi. Ziņojums bija skaidrs, profesionāls un nāca no sūtītāja domēna, kas šķita leģitīms. Tajā tika pieprasīta informācija par kredītlīnijas pieteikumu. Tekstā katrs vārds bija salasāms, un neviens brīdinājuma signāls neizraisīja viņas aizdomas. Aizkulisēs šis e-pasts bija digitāls Trojas zirgs. Tas saturēja miljoniem neredzamu rakstzīmju, kas īpaši izstrādātas, lai paslīdētu garām uzņēmuma līmeņa e-pasta filtriem, par kuru uzturēšanu viņas uzņēmums maksāja tūkstošiem dolāru. Šis incidents nebija atsevišķs gadījums. Tā bija daļa no liela apjoma pikšķerēšanas kampaņas, kas 2026. gada pirmajā pusē katru dienu izsūtīja miljoniem ziņojumu.

Es pavadīju rītu, analizējot baitu secības vairākiem mānekļiem, kas tika atgūti no guardiangrowthfunding domēna. No riska perspektīvas šī kampaņa atspoguļo būtisku maiņu tajā, kā draudu izpildītāji pielāgo AI laikmeta izvairīšanās metodes tradicionālajam mēstulēm. Uzbrucēji izmantoja metodi, ko sauc par ASCII kontrabandu (ASCII smuggling). Šī tehnika izmanto neattēlojamas Unicode rakstzīmes, lai slēptu instrukcijas vai sadalītu atslēgvārdus. Cilvēkam lasītājam teksts ir pilnīgi normāls. E-pasta filtram vai lielajam valodas modelim (LLM) teksts ir sadrumstalots haoss, kas neizraisa uz parakstiem balstītu noteikšanu. Tas ir mūsdienu drošības arhitektoniskais paradokss. Mēs būvējam sistēmas, lai saprastu cilvēka nodomus, tomēr šīs sistēmas viegli sajauc tieši tie paši digitālā teksta pamatelementi.

Finanšu mānekļa maldinošais vienkāršums

Pikšķerēšana joprojām ir galvenais sākotnējās piekļuves vektors, jo tā izmanto jebkura tīkla visneaizsargātāko komponenti: lietotāju. 2026. gada kampaņā uzbrucēji mērķēja uz Mazo uzņēmumu administrācijas (SBA) aizdevumu pieteicējiem. Viņi izmantoja mānekļus, kas atdarināja biznesa aizdevumus, avansus un kredītlīnijas. Mērķis bija ievākt detalizētu biznesa un finanšu informāciju. Šie dati ir toksisks aktīvs. Tiklīdz tie ir kompromitēti, tie ļauj draudu izpildītājiem nākotnē veikt augsti mērķētus šķēpa pikšķerēšanas (spear-phishing) uzbrukumus. Viņi var uzdoties par piegādātājiem, iniciēt krāpnieciskus naudas pārskaitījumus vai pārdot datus citām noziedzīgām grupām.

Fortra Intelligence and Research Experts komanda pirmo reizi identificēja šīs operācijas saknes 2025. gada beigās. Līdz 2026. gada februārim kampaņa pārgāja liela apjoma fāzē. E-pastu skaits sasniedza maksimumu — 2,37 miljonus ziņojumu vienā dienā. Uzbrucēji darbojās profesionālā iknedēļas ritmā. Apjoms strauji pieauga pirmdienu rītos un gandrīz apklusa brīvdienās. Tas liecina par strukturētu operāciju, kas pielāgota viņu mērķauditorijas darba laikam. Tas arī atspoguļo disciplīnas līmeni, kas raksturīgs sarežģītām kibernoziedznieku organizācijām.

Unicode tagu bloka apiešanas anatomija

Šī uzbrukuma tehniskā izcilība slēpjas rakstzīmju izvēlē. Uzbrucēji koncentrējās uz Unicode Tags bloku, kas sniedzas no U+E0000 līdz U+E007F. Šis bloks ir drukājamo ASCII rakstzīmju "ēnu kopija". Piemēram, U+E0041 atspoguļo lielo burtu 'A', un U+E0061 atspoguļo mazo burtu 'a'. Unicode konsorcijs sākotnēji paredzēja šo bloku valodu marķēšanai, taču tagad tas ir lielā mērā novecojis. Tā kā šīm rakstzīmēm mūsdienu lietotāja saskarnēs nav vizuāla attēlojuma, tās saņēmējam ir neredzamas.

Uzbrucēji ievietoja šīs neredzamās rakstzīmes parastos finanšu atslēgvārdos. Tā vietā, lai rakstītu 'funding', uzbrucējs uzrakstīja 'fun', kam sekoja neredzamā taga rakstzīme atstarpei (U+E0020) un tad 'ding'. Kad e-pasta filtrs skenē ziņojumu, tas meklē burtisku virkni 'funding'. Tas atrod 'fun' un 'ding' kā atsevišķas vienības. Filtrs secina, ka e-pasts ir drošs, jo tas nesatur melnajā sarakstā iekļauto atslēgvārdu. Tomēr, kad e-pasts nonāk Sāras iesūtnē, pasta klients ignorē neredzamās rakstzīmes. Viņa redz vārdu 'funding' un uzticas ziņojumam.

Kad es to testēju savā laboratorijā, izmantojot standarta regex skriptu, rezultāti bija konsekventi. Pamata filtrs, kas neņem vērā starpā ievietotos kodu punktus, palaidīs garām katru no šiem mānekļiem. Šī tehnika pavērš Unicode standarta elastību pret drošības rīkiem, kas domāti mūsu aizsardzībai.

2026. gada ofensīvas mērogs

Laikā no 2026. gada februāra līdz maijam Microsoft Security Research izsekoja masveida izplatīšanas centienus. Kampaņa izmantoja simtiem vienreizlietojamu, ar finansēm saistītu domēnu. Šie domēni nebija tikai nejaušas rakstzīmju virknes. Tie tika rūpīgi izvēlēti, lai izklausītos pēc leģitīmām finanšu iestādēm. Daži no aktīvākajiem domēniem bija:

  • guardiangrowthfunding[.]com
  • digitalcapitalboost[.]com
  • thebusinessloanexpress[.]com
  • yourlocfunding[.]com
  • advancefundingboost[.]com

Uzbrucēji nesūtīja šos e-pastus no saviem serveriem. Viņi izmantoja ActiveCampaign mārketinga un automatizācijas platformu kā ieroci. Izmantojot cienījamu pakalpojumu, uzbrucēji pārņēma platformas iedibināto IP reputāciju. Tā ir izplatīta taktika, lai apietu uz reputāciju balstītu filtrēšanu. Ja e-pasts nāk no zināma mārketinga pakalpojumu sniedzēja ar pareizu SPF un DKIM autentifikāciju, filtrs mazāk ticams to atzīmēs kā mēstuli. Katra izejošā saite šajos e-pastos tika maršrutēta caur ActiveCampaign klikšķu izsekošanas domēniem, piemēram, acemlnd[.]com un activehosted[.]com. Tas lika ļaundabīgajai trafika plūsmai izskatīties identiskai leģitīmiem mārketinga biļeteniem.

Kāpēc ActiveCampaign kļuva par izvēlēto piegādes veidu

ActiveCampaign nodrošina ar AI darbināmas mārketinga automatizācijas funkcijas. Draudu izpildītāji izmantoja šos rīkus, lai variētu savu e-pastu dizainu, saturu un plūsmu. Tas ļāva viņiem masveidā ražot pārliecinošas, pielāgotas tīmekļa vietnes un ziņojumus tādā mērogā, kas iepriekš nebija iespējams. Tas ir klasisks dubultā lietojuma tehnoloģijas gadījums. Rīks, kas izstrādāts, lai palīdzētu mazajiem uzņēmumiem augt, tiek izmantots noziedznieku rokās, lai tos iznīcinātu. ActiveCampaign paziņoja, ka kopš tā laika ir atjauninājuši savas satura moderācijas sistēmas, lai intensīvu neredzamo Unicode rakstzīmju izmantošanu uzskatītu par aizdomīgu signālu. Tomēr periods no februāra līdz maijam parādīja, cik grūti platformām ir sekot līdzi adaptīviem pretiniekiem.

No arhitektūras viedokļa koplietojama sūtīšanas pakalpojuma izmantošana sarežģī aizsardzību. Ja drošības komanda bloķē visu trafiku no liela pakalpojumu sniedzēja, piemēram, ActiveCampaign, tā bloķē arī leģitīmu saziņu no tūkstošiem citu uzņēmumu. Uzbrucēji to zina. Viņi paslēpjas leģitīmās komercijas troksnī. Viņi uzskata tīkla perimetru par novecojušu pils aizsarggrāvi, zinot, ka īstos vārtus atver paši lietotāji.

Prompt injekcijas un tradicionālo mēstuļu krustpunkts

Lai gan šī kampaņa bija vērsta pret cilvēkiem, ASCII kontrabandas tehnika ir drauds arī AI sistēmām. Lielie valodas modeļi bieži uzņem datus no trešo pušu avotiem, piemēram, e-pastiem vai tīmekļa lapām. Tā kā šie modeļi nevar novilkt drošu robežu starp lietotāja instrukcijām un iegulto saturu, tie ir neaizsargāti pret prompt injekcijām (prompt injection). Dokumentā paslēpta neredzama instrukcija varētu likt AI asistentam pārsūtīt sensitīvus datus uz ārēju adresi. AI redz neredzamo tekstu kā derīgu komandu, kamēr lietotājs neredz neko.

Microsoft atzīmēja, ka atradumi parāda, kā AI laikmeta izvairīšanās metodes tagad ir daļa no standarta rīku kopas tradicionālajai pikšķerēšanai. Tās pašas metodes, ko izmanto, lai apmānītu LLM un liktu tam nopludināt noslēpumu, tiek izmantotas, lai apmānītu bankas darbinieku un liktu tam atklāt konta informāciju. Šī sistēmiskā neaizsargātība tajā, kā mēs analizējam un attēlojam tekstu, ir kritiski svarīgs jautājums. Tas prasa pāreju uz nulles uzticēšanos (zero trust) datu līmenī. Mēs vairs nevaram pieņemt, ka tas, ko redzam ekrānā, ir tas, ko apstrādā apakšā esošā sistēma.

Praktiski soļi iesūtnes aizsardzībai

Runājot proaktīvi, organizāciju vadītājiem ir jāsaprot, ka uz parakstiem balstīta noteikšana vairs nav pietiekama. Ja jūsu drošības stratēģija balstās uz atslēgvārdu atbilstību, tā jau ir salauzta. Cilvēka ugunsmūris ir svarīgs, taču mēs nevaram gaidīt, ka darbinieki pamanīs neredzamas rakstzīmes. Risinājumam jābūt tehniskam un granulāram.

Es iesaku trīs konkrētas darbības IT un drošības komandām:

  1. Ieviest Unicode normalizāciju. Pirms e-pasta filtrs skenē ziņojumu, tam vajadzētu normalizēt tekstu. Šis process ietver novecojušu tagu bloku un neattēlojamu rakstzīmju izņemšanu. Tas nodrošina, ka filtrs redz tieši to pašu, ko cilvēka acs.
  2. Auditēt trešo pušu mārketinga trafiku. Ja jūsu organizācija saņem lielu daudzumu pasta no tādām platformām kā ActiveCampaign vai Mailchimp, uzraugiet anomālijas. Meklējiet trafika lēcienus no jaundibinātiem domēniem, kas izmanto šīs platformas kā relejus.
  3. Uzlabot lietotāju apmācību ar konkrētiem piemēriem. Parādiet darbiniekiem, kā leģitīma izskata e-pasts var tikt izmantots akreditācijas datu ievākšanai. Paskaidrojiet, ka pat e-pasti no "cienījamiem" avotiem var būt kompromitēti.

Šifrēšana ir neiznīcināms digitāls seifs datiem pārsūtīšanas laikā, taču tā neko nedara, lai aizsargātu paša ziņojuma satura integritāti. Tā kā draudu izpildītāji pilnveido savas metodes, mūsu aizsardzības pozīcijai jākļūst elastīgākai. Servera ielāpu uzstādīšana ir kā caurumu aizbāšana kuģa korpusā, taču ASCII kontrabandas risināšana prasa fundamentālas izmaiņas tajā, kā mēs rīkojamies ar pašu interneta valodu. Mums ir jāpārbauda katra rakstzīme, nevis tikai tās, kuras mēs redzam.

Avoti: Microsoft Security Research Team, Fortra Intelligence and Research Experts (FIRE), Unicode Consortium Standards, MITRE ATT&CK Framework.

Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem mērķiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.

bg
bg
bg

Uz tikšanos otrā pusē.

Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.

/ Izveidot bezmaksas kontu