Podvodníci našli nový způsob, jak obelstít bezpečnostní filtry
Na první pohled může vše vypadat zcela normálně. V textu e-mailu vidíte například anglické slovo „Funding“, tedy financování, nebo „Kredit“. Uvnitř těchto výrazů se ale mohou skrývat speciální Unicode znaky, které jsou pro nás neviditelné.
A právě v tom spočívá celý trik nové metody phishingu. Zatímco my při čtení žádnou změnu nezaznamenáme, automatizované bezpečnostní systémy mohou mít s takto upravenými výrazy problém. Podvodníkům se tím otevírá možnost, jak obejít některé filtry, které by jinak podezřelý e-mail zachytily.
Mohlo by vás zajímat
Roboti místo vojáků: Čína už testuje humanoidy pro boj v ulicích i za nepřátelskými liniemi
My nic nevidíme, bezpečnostní filtr může být zmatený
Technika se označuje jako „ASCII Smuggling“ a je známá především z oblasti bezpečnosti umělé inteligence. Její pomocí lze do běžného textu vložit znaky, které jsou pro nás neviditelné.
V případě kampaně, kterou nyní zaznamenal Microsoft, ale útočníci necílili na AI asistenty. Princip využili pro mnohem klasičtější formu útoku – phishing.
Namísto celých skrytých příkazů kyberzločinci doprostřed vybraných slov vkládali jednotlivé neviditelné Unicode znaky. Šlo o slova, která jinak bezpečnostní filtry považují za podezřelá a celý text kvůli nim identifikují jako spam. Pro nás se vzhled takto „upravených“ slov nezmění, ale automatizovaný systém už nemusí být schopen správně rozpoznat, o jaké slovo jde – tedy hrozící phishing. Text projde k uživateli, a ten je přímo vystaven manipulaci.
Pokud tedy bezpečnostní mechanismus například vyhledává podle slovníku konkrétní výrazy, které se často objevují v podvodných zprávách, takto upravené slovo může jeho kontrole uniknout.
Během jediného dne počet zachycených e-mailů dramaticky vzrostl
Nejde přitom o nějaký laboratorní experiment, který by zatím neměl praktický dopad. Microsoft zaznamenal prudký nárůst podobně upravených phishingových zpráv už dříve, a to v únoru 2026.
Systém, který Microsoft pro detekci phishingu vytvořil, ještě 8. února zachytil přibližně 21 tisíc e-mailů. O pouhý den později už jejich počet překročil 1,3 milionu. V době největší aktivity pak Microsoft evidoval více než 2,3 milionu těchto zpráv denně.
Takový nárůst dobře ukazuje, jak rychle jsou kyberzločinci schopni nové techniky nasadit v masovém měřítku.
Podvod je stále stejný, mění se pouze způsob, jak se k nám dostane
Přestože útočníci používají stále propracovanější metody, samotný princip phishingu se příliš nemění. Cílem je přesvědčit nás, abychom klikli na podvodný odkaz, zadali své přihlašovací údaje nebo prozradili jiné citlivé informace.
Neviditelné znaky jsou zákeřné především v tom, že jejich použití nemáme šanci sami rozpoznat. O to důležitější je nespoléhat pouze na bezpečnostní filtry, ale zachovat obezřetnost i u zpráv, které jimi bez problémů projdou.
Pokud nám přijde neočekávaná nabídka půjčky, financování nebo výzva související s platbou, neměli bychom otevírat odkaz přímo z e-mailu. Bezpečnější je zadat adresu příslušné služby ručně do prohlížeče nebo se přihlásit do svého zákaznického účtu obvyklým způsobem.
A samozřejmě stále platí jedno ze základních bezpečnostních pravidel: Na základě výzvy v e-mailu bychom nikdy neměli zadávat své přístupové údaje, autorizační kódy ani platební informace.
Zdroj: Tech Radar, The Hacker News, Ars Technica