Onzichtbare tekens maken het verschil. Microsoft meldt een high-volume phishingcampagne die miljoenen e-mails verstuurt met onzichtbare Unicode tag-tekens. Daardoor kunnen berichten langs controles glippen die vooral zoeken naar herkenbare woorden of vaste patronen.
De kern van het probleem is dat de tekst voor een mens vrijwel normaal lijkt, maar in de keten van filteringssystemen of technische parsers anders wordt verwerkt. Met andere woorden: wat bij de ontvanger “klopt”, kan bij de beveiliging juist nét niet matchen.
Wat is onzichtbare Unicode phishing?
Bij onzichtbare Unicode phishing worden tekens gebruikt die niet (of nauwelijks) zichtbaar zijn in de weergave. Ze kunnen instructies of delen van woorden “versnipperen” zonder dat het voor de lezer opvallend is.
Microsoft beschrijft dit als een vorm van ASCII smuggling: een techniek waarbij niet-renderende Unicode-inhoud verborgen informatie of structuur draagt binnen ogenschijnlijk gewone tekst. De gebruikte tekens vallen binnen het Unicode Tags-blok, met waarden van U+E0000 tot U+E007F.
Dat blok bevat volgens Microsoft een “schaduwkopie” van gangbare ASCII-tekens. Een tag kan daardoor als het ware een letter representeren, terwijl de ontvanger het als onzichtbare opmaak ervaart.
Hoe omzeilt de campagne e-mailfilters?
De phishingboodschappen bevatten financiële lokwoorden, maar Microsoft stelt dat de aanvallers die woorden manipuleren door de tagtekens tussen de letters te plaatsen. Daardoor lijkt het bericht voor de gebruiker leesbaar, terwijl een beveiligingsfilter het woord niet meer als exacte, aaneengesloten string herkent.
Een voorbeeld: het finance-lokwoord “funding” wordt door het invoegen van tagtekens gesplitst, waardoor een detector die letterlijk of via een regex werkt zonder rekening te houden met zulke verborgen codepunten, geen match vindt. De ontvanger kan het woord nog steeds als “funding” lezen, maar de filter krijgt niet de ononderbroken reeks die hij verwacht.
Waarom is dit in het AI-tijdperk belangrijk?
Microsoft benadrukt dat het gaat om een evolutie van evasion technieken uit het AI-tijdperk. Waar verborgen tekens eerder werden ingezet om instructies te verbergen voor mensen maar niet voor AI-systemen, zien we nu dat dezelfde logica ook in traditionele phishing en spam wordt toegepast.
Dat is relevant omdat moderne beveiliging en automatisering vaak zowel menselijke leesbaarheid als machineverwerking combineren. Als de grens tussen “wat een mens ziet” en “wat een systeem verwerkt” kan worden verstoord, neemt de kans toe dat filters omzeilen.
Unicode Tags: het specifieke blok dat is misbruikt
Volgens Microsoft is de misbruikte range de Unicode Tags block (U+E0000 t/m U+E007F). Dat blok was oorspronkelijk bedoeld voor taal- tagging, maar is grotendeels verouderd.
Microsoft maakt ook duidelijk waarom dit type tekens aantrekkelijk is voor aanvallers: ze blijven onopvallend in een normale e-mailweergave, maar kunnen in parsing en detectieprocessen wél tot afwijkend gedrag leiden.
Schaal en timing: miljoenen berichten per dag
Microsoft stelt dat de campagne ongeveer drie maanden in een high-volume fase zat. Daarna nam het volume scherp af rond 15 mei 2026.
Verder ziet Microsoft een herkenbaar ritme: weekdagen leveren aantallen op die worden geschat tussen 1 en 2,37 miljoen berichten, met een piek op 26 februari 2026. In het weekend leek de campagne vrijwel stil te vallen, en op maandagen werd het opnieuw volledig opgepakt.
Koppeling met ActiveCampaign en AI-gegenereerde phishing
De meldingen wijzen erop dat deze activiteit onderdeel is van een bredere phishingaanpak. Microsoft noemt dat de e-mails worden verspreid via de ActiveCampaign marketing- en automatiseringsplatformen, waarbij outbound links in de berichtbody via eigen klik-tracking domeinen lopen, zoals acemlnd[.]com en activehosted[.]com.
Daarnaast verwijst Microsoft naar eerder onderzoek van Fortra Intelligence and Research Experts (FIRE). FIRE beschreef in september 2025 een operatie die zich richt op het verzamelen van bedrijfs- en financiële informatie, met als doel later gerichte spear-phishing uit te kunnen voeren.
In dat eerdere onderzoek werd ook de rol van AI-gestuurde marketingautomatisering genoemd: door variaties in ontwerp, content en flow zou een aanvaller sneller en overtuigender campagnes kunnen opschalen.
Voorbeelden van gebruikte domeinen
Microsoft vermeldt dat de campagne honderden wegwerp-domeinen gebruikt met finance-thema’s. De top 10 sender-domeinen met de meeste hits (zoals door Microsoft aangehaald) zijn onder andere:
- guardiangrowthfunding[.]com
- digitalcapitalboost[.]com
- thebusinessloanexpress[.]com
- yourlocfunding[.]com
- advancefundingboost[.]com
- guardiancapitalway[.]com
- harboradvancefunding[.]com
- unitedfundingwave[.]com
- directcapitalboost[.]com
- onlinedirectfinance[.]com
De lokboodschappen imiteren patronen die vaak passen bij fraude- en credential-harvesting scenario’s, zoals business loans, line-of-credit en advance-funding.
Wat zegt ActiveCampaign hierover?
ActiveCampaign gaf aan dat het content-moderation systemen heeft getest met berichten die onzichtbare Unicode-karakters bevatten. Volgens hun bevindingen krijgt dergelijke content een moderatie-oordeel dat vergelijkbaar is met het oordeel over de “onversleutelde” varianten zonder die verborgen tekens.
Wel voegt het platform toe dat intensief gebruik van de methode kan worden behandeld als een verdacht signaal.
Waarom reputatie en “legitieme” verzenders niet genoeg zijn
Microsoft waarschuwt dat het gebruik van een gedeelde verzenddienst de filtering kan bemoeilijken. Aanvallers kunnen misbruik maken van klantaccounts of workflows, waardoor de uitgaande reputatie soms lijkt op legitieme marketingverkeer.
Dat effect kan ervoor zorgen dat filters die vooral leunen op reputatie en authenticatie, minder snel ingrijpen. Tegelijkertijd kan een campagne met onzichtbare tag-tekens alsnog door patroon-gebaseerde keyword controles heen glippen.
Zo herken je signalen van deze aanval in je organisatie
Geen enkel detectiemechanisme is perfect, maar je kunt de kans op succes voor aanvallen verkleinen met een combinatie van controles:
- Let op finance-lokmiddelen: berichten over funding, loans of “advance funding” vragen extra verificatie, zeker als de afzenderdomeinen niet bekend zijn.
- Check linkgedrag: klik-tracking domeinen en afwijkende linkpaden zijn een extra reden om de boodschap wantrouwig te behandelen.
- Vergelijk weergave met onderliggende tekst: als jullie tooling Unicode- of renderverschillen kan signaleren, kan dat helpen bij detectie.
- Verscherp bewustwording: stuur niet op één enkel woord, maar leer medewerkers om ook op context en urgentie te letten.
Voor bredere context over moderne phishingtechnieken kun je ook kijken naar eerdere meldingen op onze site, zoals fake software-installers die beveiliging omzeilen.
Praktische maatregelen voor e-mailbeveiliging
De techniek toont vooral aan dat keyword- en string-gebaseerde detectie alleen niet voldoende is. Je kunt je aanpak verbeteren door:
- Detectie te verbreden naar varianten die rekening houden met onzichtbare codepunten tussen letters.
- Robuuste parsing te eisen in je securityketen, zodat verborgen tagtekens niet ongemerkt tot blindspots leiden.
- Policy op automatiseringsplatformen: monitor campagnes die via gedeelde marketingplatformen worden verstuurd, met extra aandacht voor ongebruikelijke domeinsets en volume-pieken.
- Incidentrespons klaar te zetten: zodat je snel kunt handelen bij verdachte senderdomeinen en klik-tracking patronen.
Daarnaast kan het helpen om je team te laten leren van andere supply-chain en filter-omzeilende scenario’s. In dit licht is supply chain risico blokkeren in webservers een nuttige aanvulling, omdat het laat zien hoe omzeilingen vaak niet op één punt maar in de hele keten ontstaan.
Conclusie
Microsofts melding maakt één ding duidelijk: onzichtbare Unicode phishing is geen gimmick meer. Door Unicode Tags-tekens te gebruiken om financiële lokwoorden te splitsen, kunnen aanvallers e-mailfilters ontwijken die niet gevoelig zijn voor verborgen codepunten.
De campagne illustreert bovendien hoe AI-era evasion ideeën hun weg vinden naar klassieke spam en phishing. Met verbeterde parsing, bredere detectie en strakkere controles op verzendplatformen verklein je de kans dat dit soort berichten ongezien binnenkomt.
Bron: https://thehackernews.com/2026/09/phishing-campaign-sends-millions-of.html
