钓鱼邮件藏进不可见字符:攻击者用 Unicode 隐写绕过邮件过滤
微软威胁研究团队发现大规模钓鱼活动利用 Unicode Tags 区不可见字符拆分关键词,让「funding」变成两段隐形拼接的文字以躲过过滤词库。高峰期日发送量达 237 万封,但 99% 以上仍被其他信号拦截。
作者:核流编辑 · 栏目:系统
一封看似正常的商业融资邮件,正文里可能藏着肉眼完全看不见的字符。微软威胁研究团队披露,有攻击团伙把「ASCII 隐写」(ASCII smuggling)技术用进了钓鱼邮件:在关键词内部插入 Unicode Tags 区(U+E0000–U+E007F)的不可见字符,把一个词拆成隐形拼接的碎片。这起活动说明,过滤器面对不可见字符时,单靠关键词匹配很容易留下盲区。 把 funding 拆开的隐形字符 具体手法是在资金类诱导词内部插入隐形字符。一个类似 funding 的词会被写成 fun 加不可见字符再加 ding 的形式,肉眼阅读完全正常,但依赖关键词词库做匹配的邮件过滤器会认不出这个词。这类不可见字符此前更多出现在针对 AI 系统的提示词注入攻击里,用来隐藏恶意指令,如今被移植到了常规钓鱼邮件中。 高峰期日均 237 万封,拦截率依然是 99% 这场活动的规模不小:微软遥测显示,高峰期日发送量达到 237 万封,出现在 2 月下旬;高流量阶段从 2 月 9 日前后持续了约三个月,5 月 15 日之后骤降,但活动并未停止。微软在 2 月 9 日锁定了一个由 148 个金融主题发件域名组成的集群,这些域名贡献了新版 Defender for Office 365 狩猎逻辑标记的 Unicode 标签字签名的约 96%。域名用词集中在 funding、capital、loan、advance、credit 一类,推销商业融资、贷款与信贷服务。 观察指标数值 日发送量峰值237 万封 高流量持续期约 3 个月(2 月 9 日起) 相关发件域名148 个 Defender 其他信号拦截率超过 99% 值得留意的是结果层面:依靠发件人、IP、域名信誉等其他信号,Defender 仍然拦截了超过 99% 的相关邮件,隐形字符躲过的是「关键词匹配」这一层,而不是整条防线。对企业邮箱管理员来说,这个案例提醒的是:不要只依赖内容关键词规则,发件信誉与域名声誉信号是缓解此类手法影响范围的关键层。微软已把 Unicode 标签字签名纳入新的狩猎逻辑用于检测标记,受影响的主要是依赖词库规则过滤的邮件环境。 参考资料 BleepingComputer:Attackers conceal phishing lures using invisible Unicode characters