Noticias IBEX 35

Microsoft detecta una campaña de phishing financiero con Unicode invisible para evadir filtros

Microsoft detecta una campaña de phishing financiero con Unicode invisible para evadir filtros
Avatar del usuario
PcBolsa Redacción
Actualizado:
Imagen Comen
0

Microsoft ha detallado una campaña de phishing orientada a contenidos financieros que empleó caracteres Unicode invisibles para alterar términos aparentemente normales y dificultar las coincidencias literales utilizadas en algunos procesos de detección. La investigación corporativa, publicada el 3 de septiembre de 2026, describe una técnica que inserta caracteres del bloque Unicode Tags dentro de palabras relacionadas con finanzas.

Para el destinatario, las expresiones podían conservar una apariencia ordinaria. Sin embargo, la presencia de esos caracteres invisibles interrumpía la secuencia interna de la palabra desde el punto de vista de un sistema que buscara una cadena exacta. Microsoft encuadró el comportamiento como una modalidad de ASCII smuggling, aplicada en este caso a la evasión de filtros de correo.

Salto de detecciones en la telemetría

La telemetría de Microsoft Defender for Office 365 recogió un cambio brusco al inicio de la actividad observada. Las detecciones pasaron de aproximadamente 21.000 mensajes el 8 de febrero de 2026 a más de 1,3 millones el 9 de febrero. La fase específica analizada se extendió durante cerca de tres meses y registró un descenso pronunciado después del 15 de mayo.

El volumen descrito corresponde a la actividad identificada por la investigación y no establece por sí mismo consecuencias económicas para las organizaciones receptoras ni para Microsoft. Los datos se centran en la observación de mensajes y en los mecanismos utilizados para clasificarlos dentro del entorno de protección de correo.

Predominio de la temática financiera

Microsoft identificó 148 dominios de campaña en el conjunto examinado. Aproximadamente el 96% del volumen marcado por la firma de hunting procedía de dominios con temática financiera, lo que sitúa los señuelos vinculados a ese ámbito como el principal componente de la operación detectada.

La técnica consistía en insertar caracteres del rango Unicode Tags, entre U+E0000 y U+E007F, dentro de términos. De este modo, una palabra podía mostrarse de forma legible para una persona, aunque dejara de ser una coincidencia continua para una comprobación literal. La investigación diferencia este uso de una codificación completa de texto oculto: en las muestras revisadas, los caracteres funcionaban como separadores dentro de palabras, no como un mensaje ASCII entero disimulado.

Capas de protección y normalización

La publicación destaca la normalización del texto antes de realizar coincidencias como un principio defensivo frente a este tipo de ofuscación. También describe un enfoque de protección por capas que incluye evaluación de reputación de remitentes, direcciones IP, URL y dominios; análisis de contenido; detección de suplantación; autenticación; y análisis OCR, entre otros elementos.

Según los resultados expuestos, más del 99% de los mensajes fueron marcados por capas que no dependían exclusivamente de detectar los caracteres Unicode invisibles. Este dato indica que la clasificación observada se apoyó mayoritariamente en señales adicionales a la identificación directa de la técnica de inserción.

La investigación presenta el caso como una muestra de cómo caracteres que no son visibles en pantalla pueden modificar el comportamiento de controles basados en texto. En el ámbito empresarial, la observación refuerza la relevancia de combinar señales técnicas y de reputación con análisis de contenido, en lugar de basar la detección únicamente en coincidencias exactas de palabras.

Microsoft circunscribe sus conclusiones a la campaña examinada, a la telemetría asociada y a los mecanismos de seguridad descritos. La información divulgada no cuantifica pérdidas, no identifica víctimas y no establece efectos financieros derivados de la actividad detectada.