ASCII smuggling: фішинг із невидимими символами в листі

Невидимі символи змінюють обробку фінансової приманки фільтром. Перевірте пропозицію, збережіть лист і з’ясуйте, які дані вже передали.

Лупа показує позначене місце невидимого символу на конверті.

Лист із пропозицією фінансування може виглядати цілком читабельно, але містити символи, які простий текстовий фільтр обробляє інакше. У дослідженні Microsoft від 3 вересня описано невидимі теги Unicode всередині фінансових слів-приманок. Це приховування від поштових фільтрів, а не команди для ШІ. Період великого обсягу спостерігали з лютого до травня; понад 2,3 мільйона — добова кількість збігів сигнатури, не потерпілих. За Microsoft, інші шари захисту позначили понад 99% листів. [1]

Практична дія — перевірити пропозицію й з’ясувати, які дані ви розкрили. Не потрібно спочатку знайти невидимий символ, щоб повідомити про несподіваний запит фінансової інформації.

Що бачить одержувач

Вигаданий лист про фінансування із запитом даних компанії.
Навчальний приклад, створений для статті; це не перехоплений лист. Без дієвого посилання чи прихованих символів.

Це вигаданий навчальний приклад видимої приманки, а не перехоплений лист чи дієвий Unicode-пакет. Український переклад його тексту:

Від: Відділ фінансування <offer@[sender-domain]>
Тема: Перегляд фінансування бізнесу
Ваш бізнес може отримати нову кредитну лінію. Перегляньте пропозицію фінансування та надайте дані компанії, щоб продовжити.
Кнопка: Переглянути пропозицію

У листі може не бути помилки чи дивної літери. Назва вашої компанії, привабливі умови й акуратна кнопка не відповідають на головне: чи справді запит надіслав кредитор, якого ви незалежно перевірили?

Не використовуйте відповідь на лист, його номер телефону або посилання як спосіб перевірки. Самостійно відкрийте відомий офіційний сервіс установи або зверніться до свого звичного радника. Заявлений зв’язок із державною програмою перевіряйте через офіційний канал відповідної установи.

Зафіксуйте, до якого кроку дійшли

Ваша діяНаступний крок
Отримали чи прочитали листПовідомте поштового провайдера або службу безпеки. Саме читання тексту не встановлює факту зараження пристрою.
Відкрили форму, але нічого не надіслалиЗакрийте її, запишіть час і адресу для фахівця. Не повертайтеся експериментувати з полями.
Передали дані бізнесу чи фінансівПерелічіть точні поля й повідомте відповідального за фінанси або безпеку. Будьте готові до наступних звернень із цими деталями.
Ввели пароль чи погодили платіжВідновлюйте акаунт через справжній сервіс із довіреного пристрою або оперативно зверніться до платіжної установи. Дії залежать від того, що сталося.

Анкета важлива, навіть якщо не просить пароля. У попередньому дослідженні ширшої кампанії з приманкою SBA, опублікованому у вересні 2025 року, Fortra зафіксувала збір виторгу компанії, суми кредиту, кредитного рейтингу й контактів. У дослідженому переході не виявили активної спроби зараження комп’ютера. Це висновок про той сценарій, а не про будь-який майбутній лист. [2]

Наприклад, наступний співрозмовник, який знає вказаний вами виторг, може здаватися обізнаним. Перевірте його повноваження окремо, перш ніж погоджувати переказ чи передавати код. Попередьте колег, які саме відомості розкрито, не розсилаючи підозріле посилання.

Скриншот не містить усього листа

Скриншот зберігає видиме повідомлення. Оригінал листа також містить заголовки й текстове представлення для технічного аналізу. Збережіть або передайте його за прийнятою процедурою; не обмежуйтеся копією одного абзацу в чаті, видаливши першоджерело.

Адміністратору варто залишити оригінальні докази незмінними й аналізувати окрему копію. Порівняйте відображення для людини з тим, що обробляє поштовий захист. Перевірка має показати поведінку саме ваших налаштованих засобів, а не припускати однакову нормалізацію тексту в усіх продуктах.

Microsoft радить перевіряти обробку Unicode та кілька шарів виявлення. Легітимні емодзі прапорів теж можуть містити теги, а спільна інфраструктура поштового маркетингу сама по собі не є індикатором шкідливості. [1] Суцільне блокування здатне порушити звичайне листування й пропустити наступну зміну приманки.

Доставлений лист ще не є перевіреною пропозицією

Папка «Вхідні» не підтверджує справжність кредиту. Водночас новина про приховування символів не доводить збою вашого захисту чи встановлення вірусу після відкриття листа. Пов’язуйте реакцію з оригіналом, фактичними діями та переданими відомостями.

У невеликій компанії визначте людину або наявний канал для перевірки несподіваних фінансових пропозицій. Тоді працівник матиме зрозумілий наступний крок замість термінового рішення всередині приманки.

Джерела

  1. Microsoft Security. ASCII smuggling у фінансовому фішингу та межі виявлення. 3 вересня 2026 року.
  2. Fortra FIRE. Попередня кампанія збору бізнес-даних під виглядом SBA. 18 вересня 2025 року.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.