مایکروسافت درباره کارزار بزرگ فیشینگ یونیکد هشدار داد

مایکروسافت از کارزار بزرگ فیشینگ خبر داده که مهاجمان در آن از نویسه‌های نامرئی و تگ‌های یونیکد برای عبور از فیلترهای ایمیل استفاده کرده‌اند. در این حملات بخش‌هایی از کلمات کلیدی مالی با نویسه‌های بین‌حرفی مخفی جدا شده تا تحلیل‌گرهای مبتنی بر تطابق رشته نتوانند محتوای مشکوک را شناسایی کنند.

فیشینگ یونیکد: سازوکار حمله

تکنیک شناخته‌شده به نام "ASCII Smuggling" از نویسه‌های یونیکد نامرئی یا غیرقابل‌رندر برای جدا کردن یا پنهان‌کردن بخش‌هایی از کلمات استفاده می‌کند. این نویسه‌ها معمولاً در نمایش برای کاربر قابل مشاهده نیستند، اما محتوای باینری پیام را تغییر می‌دهند و قواعد تطابق ساده را بی‌اثر می‌سازند.

نمونه و بلوک هدف

مایکروسافت اشاره کرده که بیشترین سوءاستفاده از بلوک Unicode Tags (U+E0000 تا U+E007F) رخ داده است؛ این بلوک نسخه‌ای سایه‌ای از کاراکترهای ASCII را بازمی‌تولید می‌کند و عملاً منسوخ شده به حساب می‌آید. برای مثال کلمهٔ fun0ding برای کاربر عادی همان "funding" خوانده می‌شود، اما الگوریتم‌های مبتنی بر تطابق دقیق رشته آن را تشخیص نمی‌دهند.

ابعاد و زمان‌بندی کارزار

طبق گزارش مایکروسافت، این شیوه از اوایل فوریه 2026 آغاز و طی تقریباً سه ماه به فاز ارسال‌های میلیونی رسید. در روزهای کاری حجم ارسال‌ها بین 1 تا 2.37 میلیون پیام تخمین زده شده و اوج فعالیت در 26 فوریه 2026 رخ داده است. الگوی ارسال هفتگی بود؛ حملات اغلب در تعطیلات آخر هفته کاهش می‌یافت و از روزهای شنبه-دوشنبه مجدداً افزایش می‌یافت.

بخشی از این موج از طریق پلتفرم اتوماسیون بازاریابی ActiveCampaign و با استفاده از ایمیل‌های تولیدشده توسط مدل‌های زبانی منتشر شده است. هدف اولیه این دور از حملات متقاضیان وام در ارتباط با اداره SBA گزارش شده است. پیش‌تر تیم Fortra (FIRE) در سپتامبر 2025 حملاتی را گزارش کرده بود که هدفشان جمع‌آوری اطلاعات مالی و تجاری برای حملات اسپیر-فیشینگ بعدی بود.

دامنه‌ها و زیرساخت ارسال

مهاجمان از صدها دامنه فرستنده یک‌بارمصرف با موضوعات مالی استفاده کردند؛ ایمیل‌ها به‌گونه‌ای طراحی شده بود که درخواست‌های وام، خط اعتباری و پیش‌پرداخت را تداعی کند. ده دامنه‌ای که بیشترین نقش را داشتند عبارت‌اند از:

  • guardiangrowthfunding[.]com
  • digitalcapitalboost[.]com
  • thebusinessloanexpress[.]com
  • yourlocfunding[.]com
  • advancefundingboost[.]com
  • guardiancapitalway[.]com
  • harboradvancefunding[.]com
  • unitedfundingwave[.]com
  • directcapitalboost[.]com
  • onlinedirectfinance[.]com

همچنین لینک‌های خروجی ایمیل‌ها از طریق دامنه‌های ردیابی کلیک مانند acemlnd[.]com و activehosted[.]com هدایت می‌شد که نشان می‌دهد مهاجمان از زیرساخت‌های ActiveCampaign برای مقیاس‌بندی حملات استفاده کرده‌اند.

دلیل تهدیدآمیز بودن روش

این روش دو ضعف مهم را هدف می‌گیرد: نخست، فیلترها و قواعد تطابق ساده نمی‌توانند نویسه‌های نامرئی بین حروف را شناسایی کنند؛ دوم، مدل‌های زبانی و ابزارهای تحلیلی ممکن است مرزی میان محتوای اصلی و پرامپت‌های جاسازی‌شده قائل نباشند که امکان تزریق دستورات مخرب را فراهم می‌کند. ترکیب این ضعف‌ها توزیع مؤثرتر و مقیاس‌پذیرتر صفحات و ایمیل‌های فیشینگ را ممکن می‌سازد.

اقدامات و توصیه‌های فوری

توصیه‌های عملی برای کاهش ریسک شامل موارد زیر است:

  • نرمال‌سازی یونیکد در لوله‌های ایمیل: پیش از تطابق رشته‌ها، کدپوینت‌های تگ و نویسه‌های نامرئی حذف یا نرمالایز شوند تا تطابق صحیح برقرار شود.
  • به‌روزرسانی قواعد regex: الگوهای مطابقت باید امکان وجود کاراکترهای بین‌حرفی را در نظر بگیرند و تنها به تطابق روی رشته‌های پیوسته اکتفا نکنند.
  • محدودسازی دامنه‌های یک‌بارمصرف: مانیتورینگ ثبت دامنه‌های جدید و اعمال سیاست‌های سخت‌گیرانه برای دامنه‌های تازه‌ثبت شده و پراهمیت، مؤثر است.
  • پیکربندی SPF، DKIM و DMARC: احراز هویت ایمیل صحیح، سوءاستفاده از زیرساخت ارسال را کاهش می‌دهد.
  • آموزش کاربران: کاربران را نسبت به لینک‌های مالی ناخواسته هشدار دهید و روی بررسی دقیق آدرس مقصد قبل از کلیک تأکید کنید.
  • همکاری با ارائه‌دهندگان پلتفرم: در صورت مشاهده ارسال‌های مشکوک، سریعاً با سرویس‌دهندگان اتوماسیون تماس بگیرید تا دامنه‌ها یا حساب‌های مخرب مسدود شوند.

پایش تهدیدات هوشمند و بهبود مداوم

مایکروسافت و دیگر محققان امنیتی تأکید می‌کنند که تکنیک‌های فرار با ورود ابزارهای هوش‌محور سریع‌تر پیشرفت می‌کنند و به ابزارهای سنتی فیشینگ افزوده می‌شوند. برای کاهش اثر چنین کارزارهایی لازم است دفاع‌های سنتی با مکانیزم‌های نرمال‌سازی و بررسی محتوای خروجی تقویت شود و شیوه‌های دفاعی به‌صورت مستمر به‌روزرسانی شوند.

منابع مرتبط: بلاگ امنیتی مایکروسافت: Microsoft Security · بلوک Unicode Tags: Wikipedia · ActiveCampaign: activecampaign.com