Cybersecurity

Phishing milionario con caratteri Unicode invisibili: come funziona la campagna che inganna i filtri email

Microsoft ha rilevato una campagna phishing ad alto volume che usa tag Unicode invisibili per spezzare le parole delle lusinghe finanziarie e aggirare i filtri antispam: cosa sapere e come difendersi.

Dettaglio astratto di codice e caratteri digitali sfocati su sfondo scuro

Microsoft ha lanciato un'allerta su una campagna phishing ad altissimo volume che sta sfruttando caratteri Unicode invisibili, i cosiddetti tag character, per aggirare i filtri antispam delle email e raggiungere le caselle di posta di ignari utenti e imprese. L'obiettivo è persuadere le vittime con finte opportunità di finanziamento, cliccare su link fraudolenti e cedere dati sensibili.

Come funziona la tecnica dei tag Unicode invisibili

Il team di Microsoft Security Research ha osservato che gli attaccanti inseriscono tag Unicode all'interno di parole chiave legate a denaro e finanziamenti. Parole come funding, loan o invoice vengono spezzate in modo che il filtro testuale del mail server non riesca più a interpretarle correttamente, mentre l'occhio umano le legge senza interruzioni.

  • I tag Unicode sono caratteri di controllo, introdotti come spazio dei nomi privato, che non vengono renderizzati visivamente nella maggior parte dei client di posta.
  • Sono posizionati tra le lettere di parole che evocano denaro, credito, debito o transazioni.
  • L'effetto è una email apparentemente normale per l'utente, ma che contiene testo non analizzabile per i tradizionali filtri basati su stringhe e regex.

Perché i filtri tradizionali non bastano più

Le soluzioni antispam classiche si basano su euristiche testuali, blacklist di parole e pattern noti. Inserire caratteri invisibili tra le lettere di una parola chiave è sufficiente per neutralizzare un match, mantenendo intatto il significato percepito dall'utente. Secondo Microsoft, la campagna è classificata come high-volume, segno che l'infrastruttura è industrializzata e non un esperimento isolato.

L'attaccante ha usato i tag Unicode non per nascondere istruzioni ad AI, ma per impedire ai sistemi automatici di analizzare correttamente le parole chiave delle lusinghe finanziarie.

Il contesto: una tecnica non nuova, ma sempre più mirata

L'uso di tag Unicode invisibili è una variante di una famiglia di trucchi già noti, come l'omoglifo (caratteri visivamente simili appartenenti ad altri set) e il right-to-left override. La novità è la scala: milioni di email sono state distribuite sfruttando un espediente che i filtri più datati semplicemente non considerano.

Cosa devono fare PMI e MSP

Per ridurre il rischio di cadere in questa tipologia di phishing, è opportuno agire su più livelli:

  1. Formare il personale su come riconoscere email sospette, anche quando il testo sembra normale, ponendo attenzione a mittenti inconsueti, link abbreviati, urgenze e promesse finanziarie inattese.
  2. Attivare autenticazione email: SPF, DKIM e DMARC sono difese basilari contro il spoofing del mittente.
  3. Aggiornare i filtri antispam con motori in grado di analizzare i caratteri Unicode dopo la normalizzazione, non solo il testo grezzo.
  4. Verificare i link prima di cliccare, passando il mouse o usando strumenti di analisi degli URL, anche se la email sembra provenire da un mittente noto.
  5. Adottare MFA su tutti gli account aziendali, in modo che il furto di credenziali non basti a compromettere i sistemi.
  6. Pianificare un workflow di segnalazione interno: ogni email sospetta deve poter essere inoltrata rapidamente all'MSP o al responsabile IT.

Il ruolo chiave degli MSP

Per un Managed Service Provider questa tipologia di attacco è una cartina al tornasole: la protezione non può più fermarsi a una semplice antispam in cloud. Serve un approccio a più livelli che combini filtro, autenticazione email, awareness degli utenti e monitoraggio delle anomalie. L'MSP deve anche aiutare i clienti a costruire procedure chiare di escalation, perché spesso la prima linea di difesa è proprio l'utente che nota qualcosa di strano e sa a chi segnalarlo.

Conclusioni

La campagna milionaria basata su tag Unicode invisibili conferma una tendenza: gli attaccanti sanno che le difese statiche sono insufficienti e investono tempo per studiarne i limiti. Per PMI e MSP la priorità oggi è adottare filtri moderni capaci di normalizzare i caratteri, autenticazione email forte e, soprattutto, una cultura aziendale della sicurezza che renda ogni dipendente parte attiva della difesa.

Articoli correlati