ASCII smuggling: la truffa “invisibile”

Microsoft ha individuato una campagna di phishing su larga scala che utilizza una nuova tecnica di offuscamento del testo chiamata ASCII smuggling.

10 settembre 2026

Microsoft ha individuato una campagna di phishing su larga scala che utilizza una nuova tecnica di offuscamento del testo chiamata ASCII smuggling.

L’ASCII smuggling sfrutta i caratteri appartenenti al blocco Unicode Tags (U+E0000 - U+E007F) normalmente invisibili nelle interfacce grafiche (pur essendo presenti nel testo ed elaborabili dai software). In pratica, altera il modo in cui un contenuto di testo viene interpretato dai sistemi automatici, senza modificarne l'aspetto per l'utente.

Questa tecnica, inizialmente utilizzata per nascondere istruzioni ai modelli di intelligenza artificiale, oggi sfrutta gli stessi caratteri per confondere i sistemi antiphishing e antispam.

Come agiscono gli hacker

L’attaccante inserisce caratteri invisibili all’interno di parole chiave frequentemente utilizzate nelle campagne fraudolente, come ad esempio termini legati a prestiti, finanziamenti o offerte commerciali.

Una parola come funding, ad esempio, può essere suddivisa attraverso l'inserimento di un carattere Unicode invisibile. Al destinatario la parola continua ad apparire normale, mentre per un sistema che cerca quella specifica sequenza di caratteri, non è più presente nella stessa forma.

Questo meccanismo può influenzare anche i sistemi che analizzano il testo suddividendolo in singole parti (token), o utilizzando tecniche di elaborazione del linguaggio naturale (NLP).

Per aumentare la credibilità dei messaggi e rendere più difficile l’individuazione dei link malevoli, gli attaccanti hanno utilizzato domini temporanei legati a temi finanziari e, in alcuni casi, infrastrutture di servizi legittimi di e-mail marketing.

Consigli per difendersi

Per ridurre il rischio è necessario adottare sistemi di sicurezza in grado di:

  • monitorare la presenza di caratteri Unicode anomali nei messaggi di posta elettronica normalizzare il testo prima delle analisi, eliminando o gestendo i caratteri invisibili
  • verificare attentamente link, domini e mittenti
  • utilizzare più livelli di protezione e non basarsi esclusivamente sul riconoscimento di parole chiave.

Le aziende dovrebbero quindi adottare sistemi di protezione della posta elettronica capaci di analizzare il contenuto effettivo dei messaggi e non soltanto quello che appare all'interno dell'interfaccia utilizzata dall'utente.

Questo caso dimostra chiaramente che:

  1. ciò che appare sicuro all'utente non è necessariamente ciò che viene elaborato dai sistemi informatici
  2. tecniche nate nell’ambito della sicurezza dell’intelligenza artificiale vengono rapidamente adattate dagli hacker
  3. la sicurezza informatica non dipende solo dagli strumenti tecnologici adottati: attenzione e verifica delle richieste sospette rappresentano difese fondamentali contro le frodi informatiche.

Fonte: Cybersecurity360 

ASCII smuggling: la truffa “invisibile”

Ciò che appare all'utente, non sempre corrisponde a ciò che viene elaborato dai sistemi informatici

Leggi anche
AI fuori controllo: nuova frontiera per la cybersecurity

La violazione della piattaforma Hugging Face da parte di un sistema agentico basato sui modelli di OpenAI apre riflessioni sulla capacità dei modelli AI di superare autonomamente le barriere imposte dall’essere umano.

Leggi
Estensioni IA malevole: quando l'uso di ChatGPT diventa rischioso

Aggressori informatici hanno distribuito estensioni browser, che si presentavano come assistenti per l’uso dell’IA, ma che in realtà raccoglievano i dati sensibili dalle attività degli utenti.

Leggi
Truffe sui social e tramite annunci pubblicitari
Truffe sui social e tramite annunci pubblicitari

Le truffe rappresentano un problema stringente per la sicurezza informatica dei consumatori (nel 2025 sono state bloccate 41 truffe al secondo).

Leggi

IT Solution Srl - Sede legale e operativa
Via L. Einaudi 11 | 45100 Rovigo (RO)
Codice Fiscale e P. IVA 01493150294
Reg. Imprese RO-161868
Tel +39 0425 22791 | +39 0425 474749
info@itsolutionsrl.it