Microsoft met en garde contre le danger : des millions d'e-mails de phishing utilisent des caractères invisibles pour accéder à votre PC

Microsoft a détecté une campagne de phishing massive qui utilise des caractères Unicode invisibles pour camoufler des mots-clés et contourner les filtres de sécurité des e-mails. La technique, nommée Contrebande ASCIIa bougé plus de 2,3 millions de messages par jour à la fin de Févriercoïncidant avec une vague d’offres financières frauduleuses qui se sont glissées dans les boîtes de réception du monde entier.

Les chercheurs de Recherche sur la sécurité Microsoft ont décrit comment les attaquants ont adapté une astuce qui était jusqu'à présent utilisée pour attaquer les modèles d'intelligence artificielle. Insérer des caractères du bloc Balises Unicode entre les lettres de mots comme « financement » ou « crédit » : le terme est encore lisible pour chacun d'entre nous lorsqu'il le lit sur l'écran, mais les systèmes de sécurité basés sur des listes de mots-clés ne le reconnaissent plus et laissent passer l'e-mail.

La contrebande ASCII apporte une astuce d'IA au phishing

Il Contrebande ASCII Elle consiste à introduire des codes invisibles à l’intérieur de mots légitimes pour modifier leur structure numérique sans toucher à leur apparence. Jusqu'à récemment, cette technique était réservée à l'injection d'instructions cachées dans des modèles de langage ; Désormais, les attaquants le transfèrent au phishing financier pour fragmenter les termes et éviter les alarmes automatiques dans notre courrier électronique.

Lors de la campagne détectée, les responsables ont introduit ces caractères invisibles dans des mots liés aux offres de crédit et de financement. Un filtre qui recherche le mot exact « financement » ne le trouve pas s'il est divisé par un code invisible, même s'il nous apparaît intact à l'écran. Ainsi, ces e-mails malveillants parviennent à Outlook ou Gmail sans être arrêtés lors du premier filtrage automatique, et les alarmes ne se déclenchent que lorsque d'autres signaux de sécurité autres que la simple analyse de texte entrent en jeu.

Les expéditions ont atteint 2,37 millions d'e-mails par jour

L’activité de ce réseau est montée en flèche le 9 février 2026, passant de 21 000 messages à plus de 1,3 million en une seule journée. Le volume est resté à des niveaux critiques pendant environ trois mois et a atteint un maximum de 2,37 millions d'envois quotidiens à la fin de ce mois.

La campagne générale avait commencé avant ce pic et, selon Microsoft, elle est toujours active même si elle ne dépend plus exclusivement de cette méthode d'obscurcissement. Le La fréquence des expéditions a diminué en maibien que la télémétrie de l'entreprise confirme que l'opération n'est pas complètement arrêtée, ce qui suggère que ceux qui sont à l'origine de cette opération pourraient recourir à d'autres moyens pour maintenir la portée de leurs messages.

Microsoft Defender arrête la plupart de ces e-mails

Malgré la sophistication de la contrebande ASCII pour contourner les filtres de mots clés, les protections modernes ne reposent pas uniquement sur cette méthode. Microsoft assure que Microsoft Defender pour Office 365 a bloqué la plupart de ces e-mails grâce à des mécanismes de protection en couches qui analysent d'autres signaux d'envoi, au-delà du texte du message lui-même.

Interface de sécurité Windows où sont gérés le contrôle d'accès aux dossiers et la récupération des données après une attaque. Photo : HardZone.es

Cette couche d'analyse supplémentaire explique pourquoi, bien que la contrebande ASCII réussisse à camoufler les mots-clés, la majorité de ces messages n'arrivent pas dans les boîtes de réception. Pour autant, aucune protection n’est infaillible, et les emails qui parviennent à passer imitent généralement les communications bancaires ou les plateformes de financement pour gagner la confiance de ceux qui les reçoivent.

Pour ceux qui reçoivent ce type d'e-mail, la recommandation ne change pas par rapport aux autres campagnes de phishing : il est conseillé de se méfier des offres financières non sollicitées, de toujours vérifier l'URL officielle avant de saisir des données et de ne pas partager de mots de passe, de codes de vérification ou d'informations bancaires en réponse à un e-mail.

FAQ sur le phishing par personnage invisible

Qu’est-ce que la contrebande ASCII dans le contexte du phishing ?

Il s'agit d'une technique qui insère des caractères Unicode invisibles à l'intérieur de mots légitimes pour modifier leur structure numérique sans altérer leur apparence, garantissant ainsi que les filtres de mots clés ne les reconnaissent pas.

Combien d'e-mails cette campagne a-t-elle déplacés ?

À son apogée, fin février 2026, la campagne a atteint 2,37 millions d'e-mails quotidiens, contre 21 000 messages enregistrés avant le pic du 9 février de la même année.

Cette campagne de phishing a-t-elle cessé d'être active ?

Non. Microsoft confirme que le fonctionnement général est toujours actif, même s'il ne dépend plus exclusivement de la contrebande ASCII pour contourner les filtres de sécurité des emails.