top of page

Thủ thuật chèn ký tự Unicode ẩn: Chiến dịch lừa đảo hàng triệu email qua mặt bộ lọc an ninh như thế nào?

7 thg 9
4 phút đọc

Microsoft vừa đưa ra cảnh báo về một chiến dịch phát tán thư rác và lừa đảo quy mô lớn, nơi kẻ tấn công lợi dụng các ký tự Unicode ẩn để qua mặt hệ thống kiểm duyệt email một cách vô cùng tinh vi.

Kỹ thuật che mắt bộ lọc bằng ký tự Unicode ẩn

Phương pháp này dựa trên kỹ thuật gọi là "buôn lậu ASCII" (ASCII Smuggling). Kẻ xấu sử dụng các ký tự đặc biệt thuộc khối Unicode Tags (từ U+E0000 đến U+E007F), vốn là một dải ký tự dùng để gắn thẻ ngôn ngữ nhưng hiện nay hầu như không còn được sử dụng. Các ký tự này hoàn toàn vô hình trên giao diện hiển thị của người dùng.

unicode-tags
Kẻ xấu sử dụng các ký tự đặc biệt thuộc khối Unicode Tags, hiện nay hầu như không còn được sử dụng

Khi chèn ký tự ẩn vào giữa các từ khóa nhạy cảm liên quan đến tài chính, kẻ tấn công đã làm gián đoạn chuỗi dữ liệu mà bộ lọc an ninh quét qua. Ví dụ, một từ mồi như "funding" (cấp vốn) sẽ được viết thành "fun⟨U+E0020⟩ding".

  • Đối với người đọc: Màn hình vẫn hiển thị từ "funding" hoàn chỉnh, hoàn toàn bình thường.

  • Đối với bộ lọc bảo mật: Các công cụ quét chuỗi từ khóa chính xác hoặc biểu thức chính quy bị đánh lừa vì chuỗi ký tự đã bị cắt đứt, giúp email dễ dàng lọt lưới.

Ngoài ra, việc lạm dụng này cũng gây ảnh hưởng đến các mô hình ngôn ngữ lớn (AI/LLM), do AI chưa thể phân định rõ ràng đâu là hướng dẫn thật từ người dùng và đâu là nội dung độc hại được cài ngầm từ bên thứ ba.

Quy mô dồn dập và nhịp độ tấn công kỳ lạ

Chiến dịch này bắt đầu xuất hiện từ đầu tháng 2 năm 2026 và bước vào giai đoạn bùng nổ trong khoảng 3 tháng, trước khi giảm mạnh sau ngày 15 tháng 5 năm 2026.

Nhóm tấn công hoạt động theo một chu kỳ tuần rất kỷ luật: hầu như im lặng vào hai ngày cuối tuần và hoạt động hết công suất trở lại vào thứ Hai. Trong các ngày làm việc, lượng email lừa đảo được gửi đi ước tính từ 1 triệu đến 2,37 triệu thư mỗi ngày, đạt đỉnh điểm vào ngày 26 tháng 2 năm 2026.

Mối liên hệ với các đợt gian lận tài chính quy mô lớn

Theo phân tích, đợt tấn công này có liên quan đến một chiến dịch lừa đảo rộng lớn hơn từng được đội ngũ nghiên cứu Fortra (FIRE) công bố vào tháng 9 năm 2025. Chiến dịch đó nhắm vào những người nộp đơn xin vay vốn của Cơ quan Quản lý Doanh nghiệp Nhỏ (SBA) nhằm thu thập thông tin tài chính cho các đợt lừa đảo có mục tiêu sau này. Kẻ xấu đã vũ khí hóa tính năng tự động hóa và AI của nền tảng tiếp thị ActiveCampaign để sản xuất hàng loạt trang web và email giả mạo.

Trong đợt phát tán mới nhất, kẻ tấn công đã sử dụng hàng trăm tên miền người gửi dùng một lần mang chủ đề tài chính như:

  • guardiangrowthfunding[.]com

  • digitalcapitalboost[.]com

  • thebusinessloanexpress[.]com

  • yourlocfunding[.]com

  • advancefundingboost[.]com

  • guardiancapitalway[.]com

  • harboradvancefunding[.]com

  • unitedfundingwave[.]com

  • directcapitalboost[.]com

  • onlinedirectfinance[.]com

Tất cả đường dẫn trong email đều được chuyển tiếp qua các tên miền theo dõi nhấp chuột của chính ActiveCampaign (acemlnd[.]com và activehosted[.]com). Việc gửi thư từ một nền tảng tiếp thị uy tín có sẵn độ tin cậy địa chỉ IP giúp các email lừa đảo dễ dàng qua mặt các bộ lọc đánh giá uy tín nguồn gửi.

Đại diện ActiveCampaign cho biết họ đã thử nghiệm hệ thống kiểm duyệt nội dung với các ký tự Unicode ẩn và ghi nhận kết quả kiểm duyệt tương đương bản gốc, đồng thời khẳng định việc sử dụng kỹ thuật này với tần suất cao sẽ được xử lý như một tín hiệu đáng nghi.

Bài học rút ra và giải pháp từ IPSIP Việt Nam

Sự kết hợp giữa kỹ thuật lừa đảo truyền thống, các điểm yếu của AI và việc lợi dụng hạ tầng tiếp thị hợp pháp cho thấy các chiến dịch tấn công mạng đang ngày càng trở nên biến hóa và khó phát hiện hơn, khiến các bộ lọc email tĩnh truyền thống không còn đủ sức bảo vệ tổ chức. Để đối phó với những thủ đoạn lừa đảo liên tục biến hóa, doanh nghiệp cần chuyển từ phòng ngự thụ động sang khả năng giám sát và phản hồi mối đe dọa theo thời gian thực.

Thấu hiểu bài toán này, IPSIP Việt Nam mang đến hệ sinh thái an ninh mạng chuyên sâu, giúp doanh nghiệp chủ động thiết lập lá chắn đa lớp:

  • Giám sát an ninh mạng (SOC 24/7) & XDR: Phân tích, phát hiện sớm và ngăn chặn ngay lập tức các luồng dữ liệu bất thường hoặc email giả mạo lọt qua bộ lọc thông thường.

  • Kiểm thử bảo mật (Pentest): Chủ động dò quét và vá các lỗ hổng hệ thống trước khi kẻ xấu có cơ hội dùng ký tự ẩn hay mã độc để khai thác.

  • Bảo vệ toàn diện hạ tầng: Tích hợp Tường lửa (Firewall) và bảo vệ tên miền bằng trí tuệ nhân tạo (AI), vô hiệu hóa các chiến dịch lừa đảo mạo danh.

ipsip-viet-nam
IPSIP Việt Nam mang đến hệ sinh thái giải pháp đa dạng, giúp tối ưu chuyên sâu lá chắn đa lớp

Việc đồng hành cùng một chuyên gia giàu kinh nghiệm như IPSIP Việt Nam sẽ giúp doanh nghiệp tối ưu nguồn lực, vô hiệu hóa các rủi ro lừa đảo tài chính và an tâm tuyệt đối trong vận hành.

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page