Microsoft ha lanciato un'allerta su una campagna phishing ad altissimo volume che sta sfruttando caratteri Unicode invisibili, i cosiddetti tag character, per aggirare i filtri antispam delle email e raggiungere le caselle di posta di ignari utenti e imprese. L'obiettivo è persuadere le vittime con finte opportunità di finanziamento, cliccare su link fraudolenti e cedere dati sensibili.
Come funziona la tecnica dei tag Unicode invisibili
Il team di Microsoft Security Research ha osservato che gli attaccanti inseriscono tag Unicode all'interno di parole chiave legate a denaro e finanziamenti. Parole come funding, loan o invoice vengono spezzate in modo che il filtro testuale del mail server non riesca più a interpretarle correttamente, mentre l'occhio umano le legge senza interruzioni.
- I tag Unicode sono caratteri di controllo, introdotti come spazio dei nomi privato, che non vengono renderizzati visivamente nella maggior parte dei client di posta.
- Sono posizionati tra le lettere di parole che evocano denaro, credito, debito o transazioni.
- L'effetto è una email apparentemente normale per l'utente, ma che contiene testo non analizzabile per i tradizionali filtri basati su stringhe e regex.
Perché i filtri tradizionali non bastano più
Le soluzioni antispam classiche si basano su euristiche testuali, blacklist di parole e pattern noti. Inserire caratteri invisibili tra le lettere di una parola chiave è sufficiente per neutralizzare un match, mantenendo intatto il significato percepito dall'utente. Secondo Microsoft, la campagna è classificata come high-volume, segno che l'infrastruttura è industrializzata e non un esperimento isolato.
L'attaccante ha usato i tag Unicode non per nascondere istruzioni ad AI, ma per impedire ai sistemi automatici di analizzare correttamente le parole chiave delle lusinghe finanziarie.
Il contesto: una tecnica non nuova, ma sempre più mirata
L'uso di tag Unicode invisibili è una variante di una famiglia di trucchi già noti, come l'omoglifo (caratteri visivamente simili appartenenti ad altri set) e il right-to-left override. La novità è la scala: milioni di email sono state distribuite sfruttando un espediente che i filtri più datati semplicemente non considerano.
Cosa devono fare PMI e MSP
Per ridurre il rischio di cadere in questa tipologia di phishing, è opportuno agire su più livelli:
- Formare il personale su come riconoscere email sospette, anche quando il testo sembra normale, ponendo attenzione a mittenti inconsueti, link abbreviati, urgenze e promesse finanziarie inattese.
- Attivare autenticazione email: SPF, DKIM e DMARC sono difese basilari contro il spoofing del mittente.
- Aggiornare i filtri antispam con motori in grado di analizzare i caratteri Unicode dopo la normalizzazione, non solo il testo grezzo.
- Verificare i link prima di cliccare, passando il mouse o usando strumenti di analisi degli URL, anche se la email sembra provenire da un mittente noto.
- Adottare MFA su tutti gli account aziendali, in modo che il furto di credenziali non basti a compromettere i sistemi.
- Pianificare un workflow di segnalazione interno: ogni email sospetta deve poter essere inoltrata rapidamente all'MSP o al responsabile IT.
Il ruolo chiave degli MSP
Per un Managed Service Provider questa tipologia di attacco è una cartina al tornasole: la protezione non può più fermarsi a una semplice antispam in cloud. Serve un approccio a più livelli che combini filtro, autenticazione email, awareness degli utenti e monitoraggio delle anomalie. L'MSP deve anche aiutare i clienti a costruire procedure chiare di escalation, perché spesso la prima linea di difesa è proprio l'utente che nota qualcosa di strano e sa a chi segnalarlo.
Conclusioni
La campagna milionaria basata su tag Unicode invisibili conferma una tendenza: gli attaccanti sanno che le difese statiche sono insufficienti e investono tempo per studiarne i limiti. Per PMI e MSP la priorità oggi è adottare filtri moderni capaci di normalizzare i caratteri, autenticazione email forte e, soprattutto, una cultura aziendale della sicurezza che renda ogni dipendente parte attiva della difesa.