أصدرت Microsoft تحذيراً بشأن حملة تصيّد عالية الحجم تستغل ما يُعرف بـ ASCII Smuggling، وهي تقنية تعتمد على إدخال رموز يونيكود غير مرئية داخل الكلمات المفتاحية المالية مثل funding لتفادي أنظمة كشف البريد الإلكتروني. فعلى سبيل المثال، تتحول الكلمة إلى صيغة مثل: fun⟨U+E0020⟩ding، لتبدو طبيعية للمستلم بينما تفشل أنظمة الفلترة في التعرف عليها كسلسلة نصية متصلة.
خلفيات الحملة
- بدأت هذه الهجمات في فبراير 2026، واستمرت بشكل أسبوعي حتى منتصف مايو، مع نشاط مكثف في أيام العمل وانخفاض شبه كامل في عطلة نهاية الأسبوع.
- وصلت ذروة الحملة إلى أكثر من 2.37 مليون رسالة يومياً بتاريخ 26 فبراير 2026.
- الحملة مرتبطة بعمليات تصيّد أوسع استغلت منصة ActiveCampaign لتوزيع آلاف الرسائل الاحتيالية المولدة بالذكاء الاصطناعي، مستهدفة متقدمي قروض إدارة الأعمال الصغيرة (SBA).
خصائص الحملة
- استخدام نطاقات مؤقتة ذات طابع مالي مثل:
- guardiangrowthfunding[.]com
- digitalcapitalboost[.]com
- advancefundingboost[.]com
- unitedfundingwave[.]com
- جميع الروابط داخل الرسائل تمر عبر نطاقات تتبع النقر الخاصة بـ ActiveCampaign مثل acemlnd[.]com وactivehosted[.]com.
- المحتوى الاحتيالي يتضمن مواقع مزيفة مصممة بشكل متغير باستخدام أدوات أتمتة مدعومة بالذكاء الاصطناعي، ما يجعلها أكثر إقناعاً وسرعة في الإنتاج.
دلالات أمنية
- كتلة Unicode Tags (U+E0000 – U+E007F) هي الأكثر استغلالاً، إذ تحتوي على نسخ ظل من الحروف ASCII القابلة للطباعة.
- هذه التقنية لا تُستخدم فقط في التصيّد، بل يمكن أن تُستغل أيضاً في حقن التعليمات داخل النماذج اللغوية الكبيرة (LLMs)، ما يفتح الباب أمام هجمات Prompt Injection.
- ActiveCampaign أكدت أن أنظمتها للتصفية تتعامل مع هذه الرسائل كما لو كانت غير مشفرة، لكنها تعتبر الاستخدام المكثف لهذه الرموز إشارة مشبوهة.
توصيات للمؤسسات والمستخدمين
- تحديث أنظمة كشف البريد الإلكتروني لتتعامل مع الرموز غير المرئية والرموز الشبيهة.
- مراقبة الرسائل الواردة من نطاقات مالية غير مألوفة أو حديثة الإنشاء.
- تعزيز الوعي لدى الموظفين حول تقنيات التصيّد الحديثة التي قد تبدو طبيعية على مستوى الواجهة.
- تطبيق سياسات فلترة إضافية تعتمد على تحليل السياق وليس فقط المطابقة النصية.































