Phishing por ASCII Smuggling: Cómo los ciberdelincuentes mueven el engaño entre las sombras y qué deben hacer las defensas



En el panorama actual de la seguridad digital, una técnica persistente continúa desafiando a los filtros de correo: el llamado ASCII smuggling. Expertos han advertido que los atacantes insertan caracteres invisibles en palabras clave para romper la detección de los filtros y confundir a las IA que analizan el contenido. Este enfoque aprovecha la forma en que se codifican y se interpretan los textos entre humanos y máquinas, y representa una amenaza real que requiere respuestas coordinadas entre equipos de TI y seguridad.

Qué significa ASCII smuggling para la defensa

– Los filtros de spam suelen buscar palabras y frases indicativas, como “financiamiento”, “crédito”, “préstamo” y similares. Al introducir una secuencia de caracteres invisibles en medio de estas palabras, los atacantes descomponen el término tal como lo ve el sistema, generando una discrepancia entre lo que el usuario percibe y lo que el filtro procesa.
– Este fenómeno se inspira en tácticas de ataques de prompt injection, donde se inserta contenido ambiguo o invisible para manipular el comportamiento de agentes de IA que analizan el correo. Si un usuario solicita a su agente de IA un resumen, el sistema podría procesar información destinada a extraer datos sensibles o incluso activar malware, si la estructura del prompt se ve comprometida.

Contexto reciente y alcance

– Informes de seguridad señalan que la campaña ha estado activa durante meses, con un pico notable en febrero de 2026, cuando se registraron más de 2.3 millones de correos diarios que empleaban ASCII smuggling. Aunque la intensidad ha disminuido desde entonces, la incidencias persisten y continúan evolucionando.
– En febrero de 2026, Microsoft identificó un grupo de casi 150 dominios emisores, todos orientados al sector financiero, que representaron la gran mayoría de los correos de spam detectados por Defender for Office 365 con esta técnica.

Qué deben hacer las defensas para mitigar el riesgo

– Normalizar etiquetas Unicode y otros puntos de código invisibles antes de aplicar cualquier detección de palabras clave. Esta normalización ayuda a que los algoritmos de filtrado comparen las secuencias de forma consistente y reduzcan falsos positivos y falsos negativos.
– Considerar sospechosos todos los caracteres de bloqueo de etiquetas y elementos invisibles que aparezcan de forma inesperada en el texto. Las secuencias inusuales o no visibles deben activar revisión manual o un estágio adicional de análisis automatizado.
– Implementar controles de doble capa: filtrado de contenido y verificación de reputación de dominios, especialmente para remitentes financieros. Combinar reglas basadas en palabras clave con heurísticas de comportamiento y reputación de dominio ayuda a detectar variantes que escapan a un filtrado tradicional.
– Educar a los usuarios sobre señales de advertencia y fomentar la verificación de origen de correos sospechosos, incluso cuando el contenido parezca legítimo. La concienciación es crucial para reducir el impacto de estas técnicas engañosas.

Conclusión

La evolución de técnicas como ASCII smuggling resalta la necesidad de una postura de defensa que combine normalización de texto, detección de anomalías en caracteres y prácticas de seguridad proactivas. Al normalizar las etiquetas Unicode y vigilar de forma rigurosa los componentes invisibles de los mensajes, las organizaciones pueden mejorar significativamente su resiliencia frente a campañas de phishing cada vez más sofisticadas.

Vía: BleepingComputer y reportes de seguridad de Microsoft.

from Latest from TechRadar https://ift.tt/7zwvuXe
via IFTTT IA