Un humano lee «funding», el filtro lo toma por galimatías: Microsoft revela nueva oleada de evasión ASCII

Un humano lee «funding», el filtro lo toma por galimatías: Microsoft revela nueva oleada de evasión ASCII

Técnicas usadas en ataques a la IA se extienden al phishing masivo y ya envían millones de correos al día.

image

La palabra «funding» en el correo parecía completamente normal. Dentro del texto original, entre «fun» y «ding» se ocultaba un carácter invisible de Unicode que podía convertir la palabra habitual en una secuencia desconocida para el filtro de correo. Microsoft detectó una campaña masiva de phishing en la que la técnica ASCII Smuggling, antes conocida por ataques contra IA, se adaptó para eludir las protecciones tradicionales del correo electrónico.

Los atacantes emplearon el carácter U+E0020 del bloque casi no visible Unicode Tags U+E0000–U+E007F. El destinatario seguía viendo «funding», mientras que el sistema de análisis podía recibir una secuencia que aparentaba ser «fun[U+E0020]ding». Una regla simple, una expresión regular o un algoritmo de tokenización ya no reconocían necesariamente la palabra original.

La técnica se popularizó por ataques que insertaban instrucciones ocultas en peticiones a modelos de lenguaje. Los caracteres invisibles permitían dejar comandos inadvertidos para la persona, pero pasarlos al IA junto con el texto normal. En la nueva campaña los atacantes invirtieron la idea. No había instrucciones secretas para la red neuronal en los correos hallados. Los símbolos solo rompían palabras que podían aumentar la sospecha del mensaje ante los sistemas de defensa.

La escala fue inusual. El 8 de febrero la firma de Microsoft se activó en aproximadamente 21.000 mensajes, y el 9 de febrero las coincidencias superaron 1,3 millones. En días laborables puntuales el flujo alcanzó alrededor de 2,37 millones de correos. Los fines de semana el envío casi se detenía, para volver a intensificarse bruscamente el lunes. La fase de alta actividad duró cerca de tres meses y cayó de forma abrupta después del 15 de mayo.

La mayor parte de la campaña consistía en ofertas de financiación empresarial, líneas de crédito y anticipos. Cerca del 96% del volumen detectado pertenecía a un grupo de dominios financieros cuyos nombres se formaban con palabras como «capital», «loan», «finance» y «funding». Los correos pasaban por la infraestructura de la plataforma de marketing legítima ActiveCampaign, lo que complicaba aún más la filtración por reputación del remitente. Una versión anterior de la misma campaña existía antes de la aparición de caracteres Unicode invisibles y siguió funcionando después de que dejaran de usarlos.

La técnica no dejó impotente la protección de correo de Microsoft. Más del 99% de los mensajes fueron detectados por Defender for Office 365 mediante otras capas, incluidas la reputación de direcciones y dominios, el análisis de enlaces, la clasificación automática, la verificación de suplantación de marca y la autenticación. En algunos casos Defender también genera una imagen del correo y extrae el texto visible mediante OCR, por lo que un separador oculto dentro de una palabra ya no ayuda. Microsoft describió en detalle la nueva campaña el 3 de septiembre.

Para protegerse, los investigadores aconsejan primero normalizar el texto y eliminar los caracteres Unicode invisibles, y solo después aplicar firmas, búsquedas de palabras clave y expresiones regulares. La mera aparición de símbolos del bloque Unicode Tags en un correo habitual también puede ser un indicador fuerte de anomalía. La historia de ASCII Smuggling muestra un cambio más amplio: técnicas ideadas para atacar a la IA ya comienzan a regresar al phishing clásico en una forma inesperada.