BookinglyTech News
Ciberseguridad

Ataque de phishing con caracteres Unicode invisibles se dispara en campañas financieras

Microsoft detectó una campaña masiva que inserta caracteres Unicode del bloque Tags en palabras clave financieras para evadir filtros de correo.

2 min de lecturaBleepingComputer0 vistas

Microsoft ha identificado una campaña de phishing que emplea la técnica de ASCII smuggling usando caracteres Unicode invisibles del bloque Tags (U+E0000–U+E007F). La idea es romper palabras como “funding” insertando un carácter invisible entre sílabas, de modo que el filtro basado en listas de palabras no reconoce el término y deja pasar el mensaje.

La operación alcanzó un pico de 2,37 millones de correos diarios a finales de febrero de 2026 y mantuvo un volumen alto durante unos tres meses. Desde mediados de mayo la actividad ha disminuido, pero sigue activa. Microsoft señala que el periodo de alto volumen se extendió aproximadamente desde el 9 de febrero hasta el 15 de mayo.

Los dominios involucrados son principalmente 148 dominios relacionados con finanzas que representan el 96 % de los correos que el nuevo motor de detección de Defender for Office 365 marcó por firmas de caracteres Unicode‑tag. Los mensajes promocionan servicios de financiación, préstamos y líneas de crédito, y se entregan a través de la infraestructura legítima de la plataforma de email‑marketing ActiveCampaign.

ActiveCampaign confirmó que sus sistemas de moderación detectan los caracteres invisibles de la misma forma que el texto sin ofuscar y los tratan como actividad sospechosa. Microsoft recomienda normalizar o eliminar los caracteres del bloque Tags antes de aplicar reglas de detección por palabras clave, expresiones regulares o firmas, y considerar su presencia como una anomalía fuerte. La misma normalización debería aplicarse al contenido que se envía a asistentes de IA para evitar inyecciones de prompts.

A pesar de la detección, Defender sigue capturando más del 99 % de los mensajes gracias a otros indicadores (remitente, IP, reputación del dominio). Sin embargo, una vez que el atacante consigue credenciales válidas, solo el 37 % de sus acciones son bloqueadas, según el Blue Report 2026, que evalúa defensas en 338 millones de simulaciones.

Esta campaña muestra que los filtros tradicionales basados en palabras son insuficientes frente a técnicas de ofuscación a nivel de Unicode. Los equipos de seguridad deben incorporar una fase de normalización de texto en sus pipelines de inspección y actualizar las reglas de detección para cubrir estos vectores.

En la práctica, los administradores de Exchange Online y los responsables de seguridad perimetral deberían habilitar la detección de firmas Unicode‑tag en Defender, reforzar la monitorización de dominios de envío y revisar los logs de autenticación para detectar actividades posteriores a la obtención de credenciales. La normalización de contenido también será clave para proteger los asistentes de IA internos de inyecciones maliciosas.