Introducción

Microsoft ha emitido una alerta sobre una campaña de phishing de alto volumen que utiliza caracteres Unicode invisibles para eludir los filtros de correo electrónico. Este enfoque innovador permite a los atacantes ocultar palabras clave relacionadas con fraudes financieros, dificultando la detección de los correos maliciosos.

Técnicas de evasión

La campaña, que comenzó en febrero de 2026, emplea una técnica conocida como ASCII Smuggling. Esta técnica consiste en insertar caracteres Unicode invisibles en el texto, lo que hace que los correos parezcan normales a los usuarios, pero que los filtros de seguridad puedan interpretar como contenido real. Según el equipo de investigación de Microsoft, los atacantes están utilizando bloques de caracteres que originalmente se diseñaron para etiquetar lenguajes, pero que ahora están obsoletos.

Los atacantes han sido capaces de dividir palabras clave financieras, como "funding", en segmentos que incluyen caracteres invisibles, lo que engaña a los sistemas de detección. Por ejemplo, el término "funding" puede aparecer como "fun⟨U+E0020⟩ding". A los usuarios les parece normal, pero los filtros buscan coincidencias literales que no pueden reconocer debido a la inserción de estos caracteres.

Volumen y frecuencia de los ataques

La campaña ha experimentado un notable aumento en su volumen, alcanzando entre 1 y 2,37 millones de mensajes diarios, con un pico el 26 de febrero de 2026. Posteriormente, su actividad disminuyó significativamente después del 15 de mayo del mismo año. Se ha reportado que los ataques siguen un patrón semanal, con disminuciones durante los fines de semana y un aumento el lunes.

Conexión con campañas más amplias

Esta campaña de phishing se vincula a un esfuerzo más amplio que utiliza la plataforma de marketing y automatización ActiveCampaign para difundir correos electrónicos de phishing generados por inteligencia artificial, dirigidos a solicitantes de préstamos de la Small Business Administration (SBA). La investigación de Fortra Intelligence reveló que los atacantes buscan información financiera detallada para realizar ataques de spear-phishing más específicos en el futuro.

Características de la campaña

Los correos de phishing en esta campaña han aprovechado el uso de dominios desechables relacionados con las finanzas. Las tácticas incluyen la creación de sitios web falsos que imitan dominios legítimos, lo que aumenta la credibilidad de los ataques. Los diez dominios más utilizados en esta campaña incluyen: - guardiangrowthfunding[.]com - digitalcapitalboost[.]com - thebusinessloanexpress[.]com - yourlocfunding[.]com - advancefundingboost[.]com - guardiancapitalway[.]com - harboradvancefunding[.]com - unitedfundingwave[.]com - directcapitalboost[.]com - onlinedirectfinance[.]com

Cada uno de estos correos se envía a través de ActiveCampaign, lo que provoca que todos los enlaces en el cuerpo del mensaje se redirijan a través de dominios de seguimiento como "acemlnd[.]com" y "activehosted[.]com".

Conclusión

La utilización de caracteres Unicode invisibles en campañas de phishing representa un nuevo desafío para la ciberseguridad. A medida que los atacantes continúan innovando en sus técnicas, se vuelve crucial que tanto los usuarios como las organizaciones se mantengan alerta y adopten medidas proactivas para protegerse contra estas amenazas.

Fuente

Ver noticia original