I ricercatori di Microsoft Threat Intelligence hanno identificato una tecnica di evasione che sta rapidamente prendendo piede nel panorama delle minacce informatiche. Si tratta dello smog ASCII, un metodo che sfrutta caratteri Unicode invisibili per nascondere contenuti malevoli prima che i filtri di sicurezza email riescano ad analizzarli.
Da dove arriva la tecnica
Lo smog ASCII ha le sue radici nel mondo dell'AI generativa. Questi caratteri invisibili sono stati inizialmente utilizzati per inserire istruzioni nascoste nei prompt destinati ai modelli language model, una pratica nota come prompt injection. L'obiettivo era manipolare il comportamento dei sistemi AI facendo apparire comandi dannosi come parte legittima del contesto di conversazione.
Tuttavia, la tecnica ha trovato un'applicazione molto piu redditizia nel campo del phishing. Gli aggressori hanno compreso che questi stessi caratteri Unicode possono essere utilizzati per ofuscare parole chiave dannose, rendendole invisibili all'occhio umano ma potenzialmente ancora operative per eludere i filtri di sicurezza.
Come funziona l'attacco
Nel contesto del phishing, lo smog ASCII sfrutta la differenza tra come un'email viene visualizzata nel client di posta e come viene processata dai filtri di sicurezza. Un aggressore puo inserire caratteri Unicode a larghezza zero all'interno di parole sospette come "password" o "login".
Quando il filtro antiphishing analizza il testo grezzo dell'email, trova parole che attivano gli alarmi. Ma quando l'email viene renderizzata nel client dell'utente, quei caratteri invisibili fanno scomparire la parola sospetta dalla visualizzazione, lasciando solo un testo apparentemente innocuo.
Perche preoccupa i professionisti IT
Questa tecnica rappresenta una sfida significativa per i team di sicurezza per diversi motivi:
- Rilevamento difficile: i metodi tradizionali di analisi statica delle email non sempre catturano questi caratteri nascosti
- Efficacia elevata: la tecnica sfrutta una lacuna tra rendering visivo e analisi testuale
- Basso costo: non richiede infrastrutture complesse, solo la conoscenza di quali caratteri Unicode utilizzare
Come difendersi
Microsoft consiglia alcune contromisure pratiche:
- Implementare filtri che analizzino il testo normalizzato, rimuovendo i caratteri invisibili prima della verifica
- Utilizzare soluzioni di sicurezza email che eseguano il rendering dell'email prima dell'analisi
- Formare gli utenti a riconoscere segnali di allarme anche quando il testo appare pulito
- Monitorare i pattern di utilizzo di Unicode nelle comunicazioni aziendali
Lo smog ASCII dimostra ancora una volta come le tecniche sviluppate per aggirare i sistemi AI vengano rapidamente adattate per attaccare le difese tradizionali. Per i professionisti IT e gli MSP che gestiscono l'infrastruttura di sicurezza dei clienti, questa evoluzione richiede un aggiornamento costante delle strategie di difesa.