Los correos electrónicos de phishing han evolucionado ya NO basta con detectar palabras clave como “factura”, “préstamo” o “financiación” para bloquearlos..
Los atacantes han descubierto una técnica, tan simple como efectiva, para burlar los filtros de seguridad: insertar caracteres Unicode invisibles dentro de las palabras sospechosas.
La técnica, conocida como ASCII smuggling, está siendo utilizada a gran escala en campañas de phishing financiero, con un volumen que alcanzó los 2,37 millones de correos diarios en su pico más alto.
Microsoft ha identificado esta campaña masiva que ha logrado evadir los sistemas de detección basados en listas de palabras al fragmentar términos clave con caracteres de la etiqueta Unicode (U+E0000–U+E007F).
Aunque Defender para Office 365, ha bloqueado más del 99% de los mensajes gracias a otros indicadores, la técnica demuestra la creatividad de los atacantes y la necesidad de actualizar los mecanismos de defensa.
¿Cómo los caracteres Unicode fragmentan las palabras de seguridad?
La técnica es sorprendentemente sencilla. Los atacantes insertan un carácter Unicode invisible dentro de una palabra clave relacionada con finanzas, como “funding” o “capital”, para dividirla en fragmentos que los filtros basados en listas de palabras no reconocen como amenazas.
Por ejemplo, la palabra “funding” se convierte en “fun” + [carácter invisible] + “ding”, lo que parece una palabra diferente para los sistemas de detección automatizados.
Los caracteres Unicode del bloque de etiquetas son invisibles para el ojo humano, pero el texto completo se muestra normalmente en el cliente de correo. El destinatario ve “funding”, pero el filtro de seguridad ve “fun” + [carácter invisible] + “ding” y NO lo reconoce como una palabra maliciosa.
Una campaña masiva con un pico de 2,37 millones de correos diarios
Microsoft ha rastreado esta campaña desde febrero de 2026. El volumen de correos electrónicos de phishing que utilizan esta técnica alcanzó su punto máximo a finales de febrero, con 2,37 millones de mensajes diarios. Aunque el volumen ha disminuido gradualmente desde mayo, la operación sigue activa.
La campaña se ha centrado en mensajes con temas financieros, utilizando términos como “funding”, “capital”, “loan”, “advance” y “credit” para promocionar servicios de financiación empresarial, préstamos y créditos.
El 9 de febrero, Microsoft identificó un clúster de 148 dominios de remitentes con temática financiera que representaban aproximadamente el 96% de todos los mensajes que utilizaban esta técnica.
La infraestructura legítima que alberga el engaño
Los correos de phishing se entregaron a través de la infraestructura de ActiveCampaign, una plataforma legítima de marketing por correo electrónico. Esto permitió a los atacantes eludir los filtros basados en reputación de IP y dominio, ya que el tráfico provenía de una fuente confiable.
ActiveCampaign, tras ser notificada por Microsoft, ha declarado que sus sistemas de moderación detectan los caracteres Unicode invisibles de la misma manera que detectan el texto sin ofuscar y tratan el uso intensivo como sospechoso.
Aunque la campaña, ya había logrado enviar millones de mensajes antes de que se tomaran medidas.
Defensa y mitigación: cómo protegerse de la técnica de los caracteres invisibles
Microsoft ha publicado una serie de recomendaciones para que los administradores y los sistemas de seguridad puedan defenderse de esta técnica:
- Normalizar los caracteres Unicode: Eliminar o normalizar los caracteres de etiqueta Unicode y otros puntos de código invisibles antes de aplicar la detección basada en palabras clave, expresiones regulares o firmas.
Tratar los caracteres de etiqueta inesperados como anomalías para activar alertas y bloquear mensajes sospechosos.
- Aplicar la misma normalización antes de pasar el contenido del correo a los asistentes de IA para mitigar el riesgo de ataques de inyección de instrucciones.
La técnica del ASCII smuggling no es nueva, pero su uso en campañas de phishing a gran escala es un recordatorio de que la seguridad del correo electrónico debe adaptarse continuamente a las tácticas en evolución.
La amenaza silenciosa y la importancia de la defensa en profundidad
El uso de caracteres Unicode invisibles para ocultar señuelos de phishing es una técnica que no se puede ignorar.
Aunque los filtros modernos han bloqueado la mayoría de los mensajes, la capacidad de los atacantes para adaptarse y evadir las defensas es una prueba de que la seguridad del correo electrónico debe basarse en múltiples capas de protección.
La campaña de phishing que utiliza ASCII smuggling es un recordatorio de que los ciberdelincuentes están constantemente buscando nuevas formas de eludir las defensas, incluso utilizando técnicas que parecen simples pero que son efectivas.
La normalización de caracteres Unicode y la detección de anomalías son herramientas esenciales para combatir esta amenaza.
Mientras los atacantes sigan encontrando formas de ocultar sus intenciones detrás de caracteres invisibles, los defensores deben mantenerse un paso por delante, utilizando técnicas como la normalización de texto y el análisis de comportamiento para detectar y bloquear estos ataques.
El ASCII smuggling es una técnica de una simplicidad engañosa, pero su eficacia para evadir los filtros de seguridad la convierte en una herramienta peligrosa en el arsenal de los atacantes.
La educación de los usuarios y la implementación de defensas avanzadas son las claves para protegerse de esta amenaza silenciosa pero persistente.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

