Siber Güvenlik

Filtreleri Atlatmak İçin Görünmez Unicode Kullanan Oltalama Kampanyası Milyonlarca E-posta Gönderdi

Filtreleri Atlatmak İçin Görünmez Unicode Kullanan Oltalama Kampanyası Milyonlarca E-posta Gönderdi
Deniz, Kum, Güneş... ve İngilizce

Microsoft, hafta içi günlerde 2,37 milyona varan e-posta gönderen ve e-posta filtrelerini aşmak için görünmez Unicode etiket karakterlerinden yararlanan "yüksek hacimli bir oltalama kampanyası" konusunda uyarıda bulundu.

Microsoft Güvenlik Araştırma ekibi konuyla ilgili yayımladığı blog yazısında, saldırganların bu karakterleri yapay zeka modellerine talimat gizlemek için değil, spam filtrelerini atlatmak için kullandığını açıkladı. Saldırganlar, "funding" (fon sağlama) gibi kelimelerin tam ortasına görünmez metinler serpiştirerek filtrelerin kelimeyi "fun" ve "ding" olarak ayrıştırmasına neden oluyor; oysa alıcı ekranda kelimenin tamamını görüyor. Bu teknikle özellikle dolar tutarları ile "credit" (kredi) ve "term" (şart/vade) gibi toplu e-postalarda sıkça kullanılan ve filtreleri tetikleyen finansal kelimeler hedefleniyor.

Windows'un geliştiricisi Microsoft, elde edilen bulguların yapay zeka çağının gizlenme tekniklerinin, geleneksel oltalama ve spam kampanyalarındaki siber saldırganlar tarafından da uyarlanabileceğini gösterdiğini belirtti. Bu yöntemi kullanan saldırıların ilk olarak 2026 yılının başlarında ortaya çıktığı belirtiliyor.

"ASCII Kaçakçılığı" (ASCII Smuggling), görünmez veya ekranda render edilmeyen Unicode karakterlerinin, dışarıdan tamamen zararsız görünen metinlerin içine mesaj veya talimat gizlemek için kullanıldığı bir tekniği ifade ediyor. İnsan kullanıcı arayüzleri bu karakterleri ekranda göstermediği için, metin son kullanıcıya tamamen normal ve temiz görünüyor.

Ancak e-posta filtreleri veya yapay zeka dil modelleri bu tür içerikleri okuyabiliyor ve yanlışlıkla gerçek metin olarak işliyor. Bu durum, büyük dil modellerinin (LLM) doğrudan kendisine verilen gerçek kullanıcı talimatları ile zararsız görünen metinlere, web sayfalarına, belgelere veya e-postalara gömülmüş üçüncü taraf içerikleri birbirinden güvenilir bir şekilde ayırt edememesi gerçeğinden yararlanarak, "prompt enjeksiyonu" (istem zehirlemesi) saldırılarına kapı aralıyor.

Microsoft konuyla ilgili olarak, "En çok kötüye kullanılan aralık, U+E0000'den U+E007F'ye kadar olan Unicode Etiketleri bloğu" açıklamasını yaptı. Şirket, "Bu blok, yazdırılabilir ASCII karakterlerinin gölge bir kopyasını içeriyor. Örneğin U+E0041 karakteri 'A' harfini, U+E0061 karakteri ise 'a' harfini yansıtıyor. Bu blok aslında dil etiketleme amacıyla tasarlanmıştı ve günümüzde büyük ölçüde kullanımdan kaldırıldı" ifadelerini ekledi.

Microsoft'un aktardığına göre, ASCII kaçakçılığı yöntemini kullanan bu oltalama kampanyası 9 Şubat 2026'da ani bir artış gösterdi ve 11 Şubat'ta 2,3 milyon mesajla zirveye ulaştı. Kampanya yaklaşık üç ay boyunca yüksek hacimli bir seyir izledikten sonra 15 Mayıs 2026'da sert bir düşüş yaşayarak düşük bir kalıntı seviyesine geriledi. Saldırıların haftalık bir döngüyü takip ettiği, hafta sonları neredeyse tamamen sessizliğe büründüğü (örneğin 15 Şubat Pazar günü görülen keskin düşüşte olduğu gibi) ve Pazartesi günleri yeniden tam kapasiteyle devam ettiği belirtildi. Faaliyetler 18 Haziran 2026'ya kadar izlenmeye devam etti.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News