Una tecnica nata nell'ambito della sicurezza AI sta trovando una nuova applicazione nel mondo del phishing tradizionale. Lo smuggling ASCII, ovvero l'uso di caratteri Unicode invisibili per nascondere istruzioni, è ora utilizzato dai criminali informatici per aggirare i filtri antispam delle email aziendali.
Cos'è lo smuggling ASCII
I caratteri Unicode di omissione (come U+200B, lo spazio a larghezza zero, o U+180E, il separatore di sillaba) sono stati inizialmente studiati come vulnerabilità legata all'iniezione di prompt nei modelli linguistici. Questi caratteri, invisibili all'occhio umano ma presenti nel codice sorgente, permettevano di inserire istruzioni nascoste che i sistemi AI interpretavano come parte legittima del testo.
Il Microsoft Security Blog ha documentato come questa tecnica sia stata adattata al contesto del phishing via email. Inserendo parole chiave sospette (come termini legati a frodi finanziarie o attività illegali) all'interno di sequenze Unicode di controllo, gli aggressori riescono a far passare messaggi malevoli attraverso filtri che normalmente le bloccherebbero.
Perché funziona
Il meccanismo è semplice ma efficace: i filtri antispam tradizionali analizzano il testo visibile dell'email per identificare pattern sospetti. Quando un utente copia il contenuto in un'applicazione (come un elaboratore testi o un sistema di sicurezza), i caratteri di controllo Unicode vengono normalmente rimossi o ignorati, rivelando le parole effettivamente contenute nel messaggio.
In pratica, l'email visualizzata appare pulita e legittima, ma una volta che il testo viene elaborato da sistemi automatizzati o addirittura copiato in altri contesti, emerge il contenuto malevolo nascosto.
Implicazioni per le PMI e gli MSP
Questa evoluzione rappresenta una minaccia significativa per le piccole e medie imprese, che spesso si affidano a soluzioni di posta elettronica standard senza livelli avanzati di protezione. Gli MSP che gestiscono l'infrastruttura IT dei propri clienti devono considerare questa tecnica nelle loro valutazioni di rischio.
Le conseguenze di un attacco riuscito possono includere:
- Compromissione di credenziali aziendali
- Accesso non autorizzato a sistemi interni
- Frodi finanziarie tramite bonifici manomessi
- Installazione di ransomware attraverso allegati infetti
Come difendersi
Microsoft consiglia diverse contromisure per proteggersi da questa tecnica:
Aggiornare i filtri email
Verificare che la propria soluzione di posta elettronica supporti l'analisi approfondita dei caratteri Unicode e sia in grado di identificare sequenze di controllo sospette.
Implementare la verifica multifattore
Anche in caso di phishing riuscito, l'autenticazione a più fattori rappresenta una barriera efficace contro l'accesso non autorizzato agli account.
Formazione del personale
Educare i dipendenti a prestare attenzione a messaggi che contengono termini ambigui o strani, specialmente quando provengono da mittenti noti ma con toni insoliti.
Monitoraggio delle attività sospette
Attivare sistemi di logging che segnalino tentativi di accesso anomali o modifiche inusuali alle configurazioni degli account.
Conclusione
Lo smuggling ASCII rappresenta un esempio emblematico di come le tecniche di attacco evolvano rapidamente, trasferendosi dall'ambito sperimentale dell'AI a quello più concreto del cybercrime. Per le PMI italiane, investire in soluzioni di sicurezza email avanzate e nella formazione del personale non è più un'opzione, ma una necessità per proteggere la continuità operativa del business.