olimposec.com
tema

#ascii-smuggling

1 publicação marcada com esta tag.

risco médioOS-2026-362 · 2026-09-03
0

Truque de 'contrabando' de caracteres invisíveis migra da manipulação de IA para o phishing

A Microsoft identificou uma campanha de phishing em massa que usa caracteres Unicode invisíveis do bloco de 'tags' (U+E0000–U+E007F) para fragmentar palavras-chave como 'funding' e driblar filtros anti-spam baseados em correspondência literal de texto. A mesma técnica, conhecida como ASCII/Unicode smuggling, já era usada para esconder instruções maliciosas em conteúdo lido por assistentes de IA (prompt injection), e agora aparece reaproveitada para fins opostos: em vez de injetar comandos, serve para quebrar a detecção de palavras sensíveis. A campanha, iniciada em fevereiro de 2026, chegou a 2,3 milhões de mensagens diárias enviadas por cerca de 148 domínios temáticos de finanças através da plataforma legítima ActiveCampaign.

Fonte ↗