مایکروسافت درباره کارزار بزرگ فیشینگ یونیکد هشدار داد
مایکروسافت از کارزار بزرگ فیشینگ خبر داده که مهاجمان در آن از نویسههای نامرئی و تگهای یونیکد برای عبور از فیلترهای ایمیل استفاده کردهاند. در این حملات بخشهایی از کلمات کلیدی مالی با نویسههای بینحرفی مخفی جدا شده تا تحلیلگرهای مبتنی بر تطابق رشته نتوانند محتوای مشکوک را شناسایی کنند.
فیشینگ یونیکد: سازوکار حمله
تکنیک شناختهشده به نام "ASCII Smuggling" از نویسههای یونیکد نامرئی یا غیرقابلرندر برای جدا کردن یا پنهانکردن بخشهایی از کلمات استفاده میکند. این نویسهها معمولاً در نمایش برای کاربر قابل مشاهده نیستند، اما محتوای باینری پیام را تغییر میدهند و قواعد تطابق ساده را بیاثر میسازند.
نمونه و بلوک هدف
مایکروسافت اشاره کرده که بیشترین سوءاستفاده از بلوک Unicode Tags (U+E0000 تا U+E007F) رخ داده است؛ این بلوک نسخهای سایهای از کاراکترهای ASCII را بازمیتولید میکند و عملاً منسوخ شده به حساب میآید. برای مثال کلمهٔ fun0ding برای کاربر عادی همان "funding" خوانده میشود، اما الگوریتمهای مبتنی بر تطابق دقیق رشته آن را تشخیص نمیدهند.
ابعاد و زمانبندی کارزار
طبق گزارش مایکروسافت، این شیوه از اوایل فوریه 2026 آغاز و طی تقریباً سه ماه به فاز ارسالهای میلیونی رسید. در روزهای کاری حجم ارسالها بین 1 تا 2.37 میلیون پیام تخمین زده شده و اوج فعالیت در 26 فوریه 2026 رخ داده است. الگوی ارسال هفتگی بود؛ حملات اغلب در تعطیلات آخر هفته کاهش مییافت و از روزهای شنبه-دوشنبه مجدداً افزایش مییافت.
بخشی از این موج از طریق پلتفرم اتوماسیون بازاریابی ActiveCampaign و با استفاده از ایمیلهای تولیدشده توسط مدلهای زبانی منتشر شده است. هدف اولیه این دور از حملات متقاضیان وام در ارتباط با اداره SBA گزارش شده است. پیشتر تیم Fortra (FIRE) در سپتامبر 2025 حملاتی را گزارش کرده بود که هدفشان جمعآوری اطلاعات مالی و تجاری برای حملات اسپیر-فیشینگ بعدی بود.
دامنهها و زیرساخت ارسال
مهاجمان از صدها دامنه فرستنده یکبارمصرف با موضوعات مالی استفاده کردند؛ ایمیلها بهگونهای طراحی شده بود که درخواستهای وام، خط اعتباری و پیشپرداخت را تداعی کند. ده دامنهای که بیشترین نقش را داشتند عبارتاند از:
- guardiangrowthfunding[.]com
- digitalcapitalboost[.]com
- thebusinessloanexpress[.]com
- yourlocfunding[.]com
- advancefundingboost[.]com
- guardiancapitalway[.]com
- harboradvancefunding[.]com
- unitedfundingwave[.]com
- directcapitalboost[.]com
- onlinedirectfinance[.]com
همچنین لینکهای خروجی ایمیلها از طریق دامنههای ردیابی کلیک مانند acemlnd[.]com و activehosted[.]com هدایت میشد که نشان میدهد مهاجمان از زیرساختهای ActiveCampaign برای مقیاسبندی حملات استفاده کردهاند.
دلیل تهدیدآمیز بودن روش
این روش دو ضعف مهم را هدف میگیرد: نخست، فیلترها و قواعد تطابق ساده نمیتوانند نویسههای نامرئی بین حروف را شناسایی کنند؛ دوم، مدلهای زبانی و ابزارهای تحلیلی ممکن است مرزی میان محتوای اصلی و پرامپتهای جاسازیشده قائل نباشند که امکان تزریق دستورات مخرب را فراهم میکند. ترکیب این ضعفها توزیع مؤثرتر و مقیاسپذیرتر صفحات و ایمیلهای فیشینگ را ممکن میسازد.
اقدامات و توصیههای فوری
توصیههای عملی برای کاهش ریسک شامل موارد زیر است:
- نرمالسازی یونیکد در لولههای ایمیل: پیش از تطابق رشتهها، کدپوینتهای تگ و نویسههای نامرئی حذف یا نرمالایز شوند تا تطابق صحیح برقرار شود.
- بهروزرسانی قواعد regex: الگوهای مطابقت باید امکان وجود کاراکترهای بینحرفی را در نظر بگیرند و تنها به تطابق روی رشتههای پیوسته اکتفا نکنند.
- محدودسازی دامنههای یکبارمصرف: مانیتورینگ ثبت دامنههای جدید و اعمال سیاستهای سختگیرانه برای دامنههای تازهثبت شده و پراهمیت، مؤثر است.
- پیکربندی SPF، DKIM و DMARC: احراز هویت ایمیل صحیح، سوءاستفاده از زیرساخت ارسال را کاهش میدهد.
- آموزش کاربران: کاربران را نسبت به لینکهای مالی ناخواسته هشدار دهید و روی بررسی دقیق آدرس مقصد قبل از کلیک تأکید کنید.
- همکاری با ارائهدهندگان پلتفرم: در صورت مشاهده ارسالهای مشکوک، سریعاً با سرویسدهندگان اتوماسیون تماس بگیرید تا دامنهها یا حسابهای مخرب مسدود شوند.
پایش تهدیدات هوشمند و بهبود مداوم
مایکروسافت و دیگر محققان امنیتی تأکید میکنند که تکنیکهای فرار با ورود ابزارهای هوشمحور سریعتر پیشرفت میکنند و به ابزارهای سنتی فیشینگ افزوده میشوند. برای کاهش اثر چنین کارزارهایی لازم است دفاعهای سنتی با مکانیزمهای نرمالسازی و بررسی محتوای خروجی تقویت شود و شیوههای دفاعی بهصورت مستمر بهروزرسانی شوند.
منابع مرتبط: بلاگ امنیتی مایکروسافت: Microsoft Security · بلوک Unicode Tags: Wikipedia · ActiveCampaign: activecampaign.com





