De 20 000 à 2,37 millions de courriels par jour : des caractères Unicode invisibles découpent les mots que traquent les filtres antihameçonnage

Analystes SOC surveillant pics d'e-mails et Unicode Tags

Microsoft a découvert début février 2026 une campagne de hameçonnage à très grand volume exploitant des caractères Unicode invisibles, détournant des signatures de filtrage. La technique, basée sur le bloc Unicode Tags, a permis de fractionner des mots financiers et d’échapper aux défenses.

Détection initiale par Microsoft Defender le 9 février 2026

Les chercheurs de Microsoft ont repéré le basculement le 9 février 2026 lorsque leur signature de chasse est passée d’environ 21 000 à plus de 1,3 million de déclenchements en un jour.

15 000 modifications d’agents sur un wiki allemand : les pages expliquaient comment tricher aux évaluations et rester joignables après extinction

L’analyse a montré que les opérateurs inséraient des caractères du bloc Unicode Tags dans des mots-clés comme funding pour les fractionner et empêcher la détection par signatures.

Le trafic a présenté un pic à 2,37 millions d’emails le 26 février 2026, avec un comportement hebdomadaire marqué par des chutes le week-end, ce qui indique des envois programmés.

Les données proviennent de la télémétrie de Microsoft Defender for Office 365 et confirment une exploitation industrielle d’une technique auparavant observée pour cibler des modèles d’IA.

Technique employée: Unicode Tags pour fragmenter des mots financiers

Les attaquants ont privilégié le bloc Unicode Tags (U+E0000-U+E007F), connu pour contenir des copies invisibles de caractères ASCII, lisibles par des systèmes automatisés.

Plutôt que d’injecter des instructions dans des prompts d’IA, ils ont introduit ces caractères à l’intérieur de mots tels que funding, invoice ou payment, rendant les signatures inefficaces.

Cette mise en uvre est une variante de techniques d’obfuscation déjà vues (espaces à largeur nulle, taille de police zéro), mais l’usage systématique du bloc Tags a augmenté l’efficacité contre les filtres existants.

Le résultat: des filtres fondés sur signatures et des défenses automatiques moins aptes à repérer des liens malveillants cachés derrière du texte fragmenté.

Volume, calendrier et corrélation avec l’opération Fortra

La fréquence d’utilisation du bloc est passée de quelques milliers par jour à plus d’un million le 9 février, avec un maintien élevé jusqu’au 15 mai 2026.

Microsoft a pu relier cette campagne à une opération de hameçonnage thématique financière déjà publiée par Fortra en septembre 2025, confirmant une continuité d’acteurs ou de méthodes.

Les schémas temporels montrent des envois en semaine, des pauses le week-end et une distribution cohérente, signature d’un usage d’outils d’emailing automatisés.

Les enquêteurs ont noté l’abus de la plateforme légitime ActiveCampaign pour diffuser des volumes massifs, rendant la campagne plus difficile à bloquer sans heurter l’infrastructure légitime.

Le noyau Linux passe de 500 à près de 2 000 CVE par version, et ce n’est pas sa sécurité qui s’est dégradée

Conséquences pour la détection et mesures techniques recommandées

La pratique démontre que les défenses fondées uniquement sur des signatures sont vulnérables aux manipulations de texte; il faut combiner détections comportementales et heuristiques.

Microsoft recommande d’intégrer l’analyse des caractères invisibles, la normalisation Unicode et le recalcul des signatures après nettoyage pour rétablir la détection de mots-appâts.

Des contrôles complémentaires incluent le filtrage des schémas d’envoi, la surveillance des volumes par expéditeur et l’analyse dynamique des liens via sandboxing.

Enfin, la collaboration entre fournisseurs de messagerie et acteurs de sécurité est essentielle pour bloquer l’abus d’outils d’emailing légitimes dans des campagnes malveillantes.

MesureAvantAprès
Déclenchement signature21 000/j1,3M+ le 9/02/26
Pic observé2,37M le 26/02/26
Bloc Unicode utiliséU+200B, U+00A0Unicode Tags U+E0000-U+E007F
Plateforme d’envoiActiveCampaign (abusée)

Laisser un commentaire