黑客使用不可见的Unicode字符来规避钓鱼检测

admin 2026-09-10 05:13:16 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 攻击者利用不可见Unicode字符篡改钓鱼邮件文本,使收件人看到正常金融内容而检测系统无法识别,微软发现该活动每天发送超230万条消息,持续约三个月。防御关键在于邮件文本规范化处理,移除不可见字符,并测试安全系统对隐藏字符的处理能力。 综合评分: 80 文章分类: 威胁情报,安全运营


黑客使用不可见的 Unicode 字符来规避钓鱼检测

亮哥亮哥 亮哥亮哥

信安社群

2026年9月6日 11:47 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

请点击上方蓝色的【#公众号信安社群#】微信公众号一键关注!

攻击者正使用不可见的 Unicode 字符,使钓鱼邮件看起来无害,同时破坏了用于识别可疑语言的安全系统。

该活动大规模推送金融主题信息,展示了单词内部的微小变化如何削弱标准过滤效果。收件人看到的是普通的资金、贷款或信用卡优惠信息,但底层文本已被篡改。

这并非通过附件传播的恶意软件。这是一种通过改变恶意文本编码方式来规避钓鱼的方法。这些邮件从一次性、金融品牌的域名大量发送,并经过共享的营销基础设施,从而绕过检测。

这种组合为犯罪分子提供了广泛的传播范围和更可信的外观,增加了欺诈、凭证盗窃和昂贵商业错误的风险。

微软在一份与网络安全新闻(CSN)分享的报告中说,它发现了一个大规模的钓鱼攻击活动,该活动利用了不可见的 Unicode 标签字符,这种策略通常被称为 ASCII 走私。

研究人员在检查电子邮件中隐藏的提示注入内容保护时发现了这一活动。这一发现表明,最初围绕人工智能系统讨论的技术可以迅速被用于常规的收件箱攻击。

规模令人瞩目。微软的检测特征在 2 月 8 日记录了大约 21,000 次命中,第二天则超过百万次。

活动超过每天 230 万条消息,并持续了约三个月。该活动主要遵循工作日时间表,在周末急剧下降,然后在周一恢复。

攻击之所以奏效,是因为插入的字符通常不会在屏幕上显示。收件人看到的是一个熟悉的金融术语,而一个查找确切文本的过滤器可能会看到分离的片段。

可见内容与机器可读内容之间的这种差距,帮助攻击者降低了简单关键字规则、签名和基于文本的检查的价值。

在观察到的邮件中,犯罪分子在具有高吸引力的金融措辞中插入了一个不可见字符,而不是隐藏一个完整的秘密指令。

修改后的单词在目标看来仍然看起来正常,但其数字形式发生了足够的变化,足以混淆某些检测流程。

先前报道的一种不可见字符钓鱼技术说明了攻击者如何越来越多地使用隐藏文本来打破警告信号。

这种方法也可能影响机器学习过滤器。许多邮件系统在判断邮件是否为垃圾邮件或钓鱼邮件之前,会将文本分割成更小的部分。

当攻击者使用隐藏字符分割一个熟悉的单词时,系统可能不再识别通常的模式。然而,这种不寻常的文本也可以成为防御者的强烈信号,因为它在合法邮件中很少出现。

其投递方式提醒我们,犯罪分子经常将技术规避与熟悉的社会工程压力相结合,就像最近针对商业用户的目标设备代码网络钓鱼活动中所见到的策略一样。

关键防御措施是在应用关键词、签名或正则表达式检查之前,对邮件文本进行规范化处理。安全团队应移除或标准化主题和正文中的不可见和非渲染字符。

企业应测试其电子邮件网关、安全分析和人工智能系统,以确认它们是否始终如一地处理隐藏字符。

相同的标准化控制可以减少 AI 工具读取邮件内容时遭受钓鱼攻击和提示注入尝试的风险。

近期对会话劫持钓鱼套件的报道显示了为何在电子邮件活动演变时,多层防御仍然至关重要。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:信安社群 亮哥亮哥 亮哥亮哥《黑客使用不可见的 Unicode 字符来规避钓鱼检测》

评论:0   参与:  0