Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a mis en garde contre une campagne massive d'hameçonnage qui profite des caractères Unicode invisibles - spécifiquement du bloc connu comme Étiquettes Unicode (U + E0000-U + E007F)- fragmenter les mots clés financiers et ainsi éviter les filtres de courrier. Selon la description technique diffusée par l'équipe de recherche sur la sécurité de Microsoft, la méthode consiste à intercaler des points de code non visibles dans des mots tels que "financement" afin qu'ils continuent à sembler normaux pour l'utilisateur, mais arrêtez de coïncider avec des chaînes littéraires ou des expressions régulières utilisées par les détecteurs et les filtres automatiques.
Faits confirmés: Microsoft a identifié un pic d'activité qui a commencé au début de février 2026, est entré dans une phase de volume élevé pendant environ trois mois et a chuté considérablement après 15 mai 2026. Les chercheurs estiment l'envoi de volumes sur les jours ouvrables entre 1 et 2,37 millions de postes, avec une cadence hebdomadaire marquée (pratiquement inactive le week-end et les actifs du lundi au vendredi). La campagne a réutilisé la plate-forme d'automatisation ActiveCampaign pour distribuer des milliers d'emails, et a été liée - selon l'analyse précédente de l'équipe FIRE de Fortra - à des tentatives pour capturer les données des demandeurs de prêt (SBA) et produire de faux sites d'apparence convaincante. Microsoft et des tiers ont détecté des centaines de domaines d'émission jetables avec des thèmes financiers et cliquez sur les adresses via des domaines de suivi spécifiques à la plateforme (par exemple les domaines de suivi ActiveCampaign).

Techniquement : le bloc Unicode Tags contient des "copies" de caractères ASCII qui ne sont pas visibles sur de nombreuses interfaces ; il a été conçu à l'origine pour l'étiquetage linguistique et est principalement en désutilisation. En intercalant ces points de code entre les lettres, la séquence d'octets ne contient plus la sous-chaîne littérale recherchée par un filtre (par exemple « financement »), mais en montrant l'utilisateur ou en normalisant par certains tubes de parseum, le résultat est relu comme mot original. Les détecteurs qui basent leur logique sur des coïncidences ou des régex exacts qui ne contemplent pas les caractères entremêlés ne parviennent pas à identifier le mot clé. De plus, ce modèle - parfois appelé « contrebande ASCII » - alimente un risque supplémentaire dans des contextes où les modèles de langage (LLM) ou les systèmes automatisés ingèrent le texte sans nettoyage préalable : si le contenu malveillant reste intégré, il peut servir de vecteur pour les injections d'instructions ou pour un LLM à accepter et exécuter indirectement des commandes cachées.
Ce qui est confirmé et ce qui reste incertain: il est confirmé que la technique a été utilisée à une échelle et que l'infrastructure de transport incluait ActiveCampaign comme canal de distribution; il est également documenté la réutilisation des domaines financiers jetables. C'est une estimation, basée sur la télémétrie et les rapports de Microsoft, que la campagne a atteint des millions de messages quotidiens et a suivi le schéma hebdomadaire décrit. Ce qui n'est pas publiquement confirmé dans les rapports disponibles est l'identité de l'acteur (s) derrière l'opération et dans quelle mesure le réseau de domaines est centralisé ou fragmenté entre plusieurs groupes. De plus, la relation exacte entre les vagues détectées en février-mai 2026 et les campagnes précédentes rapportées en 2025 par Fortra est décrite comme étant liée ou cohérente, mais pas nécessairement avec une attribution complète de preuves.
Impact réel et risques : la technique réduit l'efficacité des signatures statiques et des règles, donc elle permet au trafic malveillant d'atteindre des plateaux d'entrée ou des messages de marquage de vitesse hautement personnalisés pour échapper aux contrôles. Pour les petites et moyennes entreprises (l'objectif déclaré par Fortra), il s'agit d'un risque de pertes financières directes (fraude, faux avances), de vol d'identité et de préparation d'attaques plus ciblées (plus tard l'ingénierie sociale). En s'appuyant sur une plateforme de marketing de bonne réputation et avec des IP authentifiés, l'expédition peut également dessiner des filtres basés sur la réputation, compliquant la détection basée sur l'origine ou les antécédents d'expédition.
Mesures spécifiques à prendre par les lecteurs et les administrateurs: premièrement, pour les utilisateurs finals, la protection de base reste valable et la priorité: ne pas cliquer sur les liens dans les courriels suspects, vérifier les expéditions par les canaux officiels, et utiliser MFA dans tous les comptes qui traitent de l'argent ou des informations sensibles. Avant de saisir des lettres d'identité ou des données financières, confirmer par téléphone ou par le portail officiel de l'entité.
Pour les équipes de sécurité du courrier et les administrateurs informatiques, il y a des actions techniques spécifiques et immédiates : normaliser avant d'analyser - c'est-à-dire supprimer ou cartographier des points de code invisibles du bloc Tags - et appliquer cette version canonique au moteur de détection ; cela empêche la dépendance des modèles littéraires vulnérables. En deuxième ligne, implémentez des règles de détection qui cherchent des caractères non imprimables entrecoupés de mots clés sensibles ou de modèles de comportement (au lieu de simples coïncidences contiguës). Si votre solution mail permet une inspection approfondie, ajoutez une règle pour bloquer ou marquer les messages qui utilisent massivement des caractères dans la catégorie "Tags" ou toute autre plage de contrôle / invisible. En parallèle, surveiller les expéditions à l'aide de fournisseurs de commercialisation légitimes et maintenir la communication avec ces fournisseurs pour détecter les abus de comptes et les flux automatisés. Ne remplacez pas ces défenses par de la confiance dans la réputation : la mise en place de DMARC, DKIM et SPF aide, mais n'empêche pas les campagnes de profiter des comptes de plate-forme approuvés.
Pour ceux qui utilisent ou déploient des modèles linguistiques, la recommandation pratique est la même : préprocéder et guérir tout texte d'entrée pour supprimer les caractères invisibles d'étiquetage avant de nourrir un LLM et fixent des limites et des règles explicites qui font la distinction entre les instructions de l'utilisateur et le contenu de tiers incorporé. La tokenisation et la normalisation d'Unicode doivent être utilisées dans le cadre du canalage de sécurité pour minimiser les vecteurs d'injection rapides.

Responsabilité des fournisseurs : les plateformes de marketing et d'automatisation par courriel devraient renforcer la détection des abus de comptes, surveiller les pics d'activité et empêcher les flux de suivi de légitimer des expéditions clairement malveillantes. Microsoft et ActiveCampaign ont déjà mentionné dans leurs versions que les fournisseurs détectent certains de ces modèles et traitent la présence massive de caractères invisibles comme un signe de suspicion; même ainsi, les équipes de sécurité doivent exiger que les fournisseurs disposent de mécanismes plus automatiques de transparence et de blocage pour les campagnes qui violent les politiques.
Afin d'approfondir la nature technique des caractères Unicode et les risques associés, la documentation d'Unicode se trouve dans https: / / unicode.org / Guides d'analyse et de sécurité et publications des fournisseurs https: / / www.microsoft.com / sécurité / blog /. Ces lectures aident à comprendre pourquoi une simple séquence d'octets peut changer radicalement l'efficacité d'une règle de détection et pourquoi l'hygiène d'entrée (normaliser et nettoyer) est maintenant une défense critique.
Bref, la campagne montre que les techniques conçues pour tromper les systèmes automatisés ont été adaptées et mises à l'échelle avec une infrastructure légitime, et que les défenses doivent évoluer de règles textuelles statiques aux canaux qui guérissent et normalisent le texte avant l'analyse. Pour les utilisateurs et les organisations, la combinaison d'hygiène numérique (AMF, vérification des émetteurs), d'assainissement préalable et de coordination avec les fournisseurs est la réponse pratique la plus efficace à ce type d'évasion.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...