Phishingcampagne verstuurt miljoenen mails met onzichtbare Unicode-tekens om filters te omzeilen

Microsoft Security Research ontdekte een grootschalige phishingcampagne die financiële trefwoorden opsplitst met onzichtbare Unicode-tekens, waardoor mailfilters de tekst niet meer herkennen.

Microsoft Security Research heeft een grootschalige phishingcampagne blootgelegd die onzichtbare Unicode-tekens gebruikt om spamfilters te omzeilen. De aanvallers verstopten tekens uit het zogeheten Tags-blok (U+E0000 tot en met U+E007F) middenin financiële trefwoorden, zodat filters de tekst niet meer als verdacht herkennen terwijl de ontvanger gewoon een leesbaar woord ziet.

Een voorbeeld dat Microsoft noemt: het woord “funding” wordt “fun[onzichtbaar teken]ding”. Voor een lezer, en voor de meeste verwerkingssystemen die dit soort tekens automatisch negeren, blijft er gewoon “funding” staan. Voor filters die op exacte tekenreeksen zoeken, is het woord daarmee onherkenbaar geworden.

Volgens Microsoft begon de campagne begin februari 2026 en groeide die uit tot een piekfase die ongeveer drie maanden aanhield. Op het hoogtepunt, 26 februari, verstuurden de aanvallers tussen 1 en 2,37 miljoen berichten per dag. De campagne volgde een wekelijks patroon en liep na 15 mei sterk terug.

Doelwit waren vooral aanvragers van leningen bij de Amerikaanse Small Business Administration (SBA), die financieel getinte phishingmails ontvingen. De berichten kwamen van domeinen als guardiangrowthfunding.com, digitalcapitalboost.com, thebusinessloanexpress.com, yourlocfunding.com en advancefundingboost.com. Voor de verspreiding gebruikten de aanvallers het legitieme marketingplatform ActiveCampaign, met kliktracking via de domeinen acemlnd.com en activehosted.com — een truc die profiteert van de goede reputatie van dat platform bij spamfilters.

Microsoft koppelt de campagne aan onderzoek dat het Fortra FIRE-team in september 2025 publiceerde over AI-gegenereerde phishing gericht op dezelfde SBA-aanvragers. Daarbij zetten de aanvallers de automatiseringsfuncties van ActiveCampaign in om op maat gemaakte phishingsites op grote schaal te produceren. ActiveCampaign zegt inmiddels de eigen contentmoderatie te testen op dit soort Unicode-trucs en behandelt zwaar gebruik ervan als verdacht signaal.

Voor Nederlandse bedrijven is de techniek vooral relevant omdat ze niet gebonden is aan de Amerikaanse context: onzichtbare Unicode-tekens kunnen net zo goed woorden als “factuur”, “betaling” of “spoed” onherkenbaar maken voor mailfilters die op exacte tekst zoeken. Beheerders doen er goed aan te checken of hun mailbeveiliging Unicode normaliseert vóórdat trefwoordfilters worden toegepast, en medewerkers te wijzen op afzenderdomein en linkbestemming in plaats van alleen op de leesbare tekst van een bericht.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.