Resumo:
Uma tecnologia furtiva que era originalmente famosa pelo jailbreak de inteligência artificial e ataques de injeção imediata de palavras - "Contrabando de ASCII" - agora tem sido abusada em grande escala em atividades de spam e phishing. A equipe de pesquisa de segurança da Microsoft revelou que os cibercriminosos estão usando esse método para contornar os principais gateways de e-mail e sistemas anti-spam e entregar mensagens fraudulentas a milhões de caixas de correio.

O princípio básico do "contrabando ASCII" é usar caracteres Unicode especiais que são invisíveis ou não renderizados pelo olho humano nos padrões modernos de codificação de texto para incorporar informações ocultas em texto aparentemente normal. O método mais comumente utilizado é o "bloco de tags" Unicode (a faixa de codificação é U+E0000 a U+E007F). Este bloco foi originalmente projetado para marcação de linguagem e agora está praticamente abandonado. Ele contém "imagens sombreadas" de caracteres ASCII imprimíveis padrão (por exemplo, U+E0041 corresponde à letra A maiúscula). Quando visualizados pelo olho humano ou pela maioria das interfaces convencionais, esses caracteres são completamente invisíveis e não exibem nenhum conteúdo visual; no entanto, o software de análise subjacente e o modelo de linguagem de inteligência artificial ainda podem reconhecer e processar esses textos ocultos ao ler o fluxo de caracteres original. Anteriormente, os hackers costumavam usar esse mecanismo para “contrabandear” secretamente instruções maliciosas para o processo de processamento de IA, induzindo o assistente de IA a vazar dados privados ou realizar operações não autorizadas sem o conhecimento do usuário.

No entanto, quando a equipe de pesquisa da Microsoft estava desenvolvendo uma biblioteca de assinaturas de proteção contra injeção de palavras imediatas para seu sistema Defender para Office 365, ela detectou acidentalmente a aplicação disfarçada dessa arma de ataque de IA em fraudes on-line tradicionais. Os dados de telemetria mostram que a partir de 9 de fevereiro de 2026, o número de capturas desse recurso de tag Unicode apresentou um crescimento explosivo. O número de detecções num único dia aumentou instantaneamente de milhares para dezenas de milhares no passado, para mais de 1,3 milhões, e atingiu um pico de mais de 2,37 milhões num único dia no final de Fevereiro. Esta tendência de ataques de alta frequência durou três meses inteiros durante os dias úteis, mostrando as características de uma distribuição automatizada muito regular e em grande escala.
A investigação mostra que desta vez o invasor não tentou injetar instruções de ataque na IA, mas as usou como um método definitivo de ofuscação de "salga de texto". Na defesa tradicional contra phishing, os filtros anti-spam dependem fortemente de palavras confidenciais e assinaturas de regras para interceptar e-mails fraudulentos. No passado, os e-mails de spam costumavam usar espaços de largura zero (U+200B) ou espaços inseparáveis (U+00A0) para separar palavras confidenciais, mas esses caracteres têm sido basicamente defendidos universalmente pelos gateways de segurança modernos. Nesta operação, a gangue fraudulenta passou a usar caracteres de tag Unicode impopulares (como o espaço de tag invisível U+E0020) e inseriu-os discretamente em palavras-chave de fraude financeira, como "empréstimo", "financiamento" e "crédito". Como a existência desses caracteres não pode ser detectada a olho nu, os destinatários comuns veem uma redação suave e natural; entretanto, os mecanismos de segurança tradicionais baseados na correspondência de strings serão completamente ineficazes porque as palavras são cortadas à força na camada inferior.

O que é ainda mais problemático é que esse método de ofuscação também pode interferir na nova geração de sistemas inteligentes de detecção de segurança de e-mail baseados em modelos de linguagem grande (LLM). Quando o modelo de segurança de IA realiza a tokenização em e-mails, os caracteres Unicode especiais inseridos atrapalharão diretamente a compreensão semântica do tokenizador, tornando impossível para o modelo unir e determinar com precisão recursos maliciosos contextuais, formando assim um ponto cego de defesa.
Na onda de ataques divulgada desta vez, os invasores se concentraram em iscas financeiras, como empréstimos para financiamento de pequenas empresas, registraram um grande número de nomes de domínio de e-mail descartáveis contendo termos financeiros específicos e abusaram de maneira inteligente da infraestrutura e da função de reescrita de salto de link da plataforma legítima de marketing por e-mail ActiveCampaign para ocultar os verdadeiros nomes de domínio de salto maliciosos e evitar o bloqueio direto no nível de IP.
Especialistas em segurança salientaram que esta tática de penetração secreta originalmente destinada a grandes modelos de IA de ponta foi agora totalmente absorvida pelas indústrias negras e transformada numa arma de nível industrial contra as defesas corporativas diárias. Isto também destaca que, como a inteligência artificial está profundamente interligada com os padrões de carácter modernos, as fronteiras entre o ataque cibernético e as dimensões de defesa estão a tornar-se cada vez mais confusas. Em resposta a essas ameaças emergentes, as agências de segurança recomendam que os administradores de sistemas de e-mail e fornecedores de segurança adicionem etapas especiais de pré-processamento antes de realizar a correspondência de texto e a análise semântica do modelo para limpar e normalizar completamente os blocos de tags Unicode e os caracteres de controle invisíveis, para que os recursos maliciosos ocultos no vazio sejam invisíveis.
Comentários