Image credit: Magnific
Karakter Unicode Tak Kasat Mata Kelabui Keamanan Email – Para pelaku ancaman siber kini mulai mengadopsi teknik ASCII smuggling dalam berbagai kampanye phishing dengan memanfaatkan karakter Unicode yang tidak kasat mata guna menghindari deteksi filter keamanan email.
Sebelumnya, teknik ASCII smuggling ini juga kerap digunakan dalam serangan AI prompt injection untuk menyembunyikan instruksi berbahaya dari pengguna melalui penyandian karakter Unicode dari blok Tags (U+E0000–U+E007F).
Peneliti ancaman dari Microsoft menemukan adanya kampanye phishing berskala besar yang memanfaatkan metode ini, di mana volumenya sempat melonjak hingga mencapai 2,37 juta pesan per hari pada akhir Februari lalu.
Meskipun volume pengirimannya berangsur menurun pada bulan Mei, operasi berbahaya tersebut terpantau masih aktif berjalan.
Baca juga: Ancaman Ransomware Terbaru Incar Sistem Modern HybridPetya
Lonjakan Kampanye Phising Bertema Keuangan
Berdasarkan laporan Microsoft, fase dengan volume tinggi tersebut bertahan selama kurang lebih tiga bulan terhitung sejak 9 Februari dan mengalami penurunan tajam setelah 15 Mei 2026.
Batasan tanggal tersebut mencakup penggunaan teknik spesifik dalam telemetri mereka, terlepas dari kampanye yang lebih luas yang mungkin telah dimulai atau dilanjutkan tanpa menggunakan teknik serupa.
Dalam kampanye ini, pelaku menyisipkan karakter Unicode tak kasat mata di tengah kata-kata pancingan (lure words) yang berkaitan dengan sektor keuangan guna memecah kata tersebut. Sebagai contoh, kata kunci seperti “funding” diubah menjadi bentuk seperti “fun[karakter tak kasat mata]ding”.
Cara cerdik ini terbukti ampuh mengecoh filter email konvensional yang mengandalkan daftar kata (word lists) untuk mendeteksi pesan mencurigakan atau berbahaya.
Microsoft mengungkapkan bahwa metode ini telah digunakan dalam jutaan pesan phishing bertema keuangan dan bekerja sesuai harapan pelaku, meskipun sistem keamanan Microsoft Defender tetap berhasil menangkap lebih dari 99% pesan tersebut berdasarkan sinyal tambahan lainnya seperti:
- Pengirim.
- Alamat IP.
- Domain.
- Serta pemeriksaan reputasi.
Penyalahgunaan Infrastruktur Sah dan Respons Platform
Pada 9 Februari, Microsoft mengidentifikasi klaster yang terdiri dari 148 domain pengirim bertema keuangan yang menjadi motor penggerak kampanye ini.
Menyumbang sekitar 96% dari seluruh pesan yang ditandai oleh logika pencarian Defender for Office 365 baru untuk tanda tangan tag Unicode.
Domain-domain tersebut menggunakan kata-kata seperti:
- Funding.
- Capital.
- Loan.
- Advance.
- Credit.
Sementara isi pesannya mempromosikan layanan pendanaan bisnis, pinjaman, serta kredit.
Pesan-pesan berbahaya ini dikirimkan melalui infrastruktur yang berafiliasi dengan platform pemasaran email sah, ActiveCampaign.
Menanggapi laporan penyalahgunaan layanan dari Microsoft tersebut, pihak ActiveCampaign menyatakan bahwa sistem moderasi mereka dirancang untuk mendeteksi karakter Unicode tak kasat mata.
Dengan cara yang sama seperti teks biasa, serta memperlakukan penggunaan karakter tersembunyi dalam jumlah masif sebagai aktivitas yang mencurigakan.
Baca juga: Hacker Kini Curi Data Anda di Tengah Jalan
Mitigasi dan Pertahanan Keamanan
Guna melawan ancaman penyalahgunaan karakter tersembunyi ini, para ahli keamanan merekomendasikan sejumlah langkah pencegahan bagi tim pengembang dan pengelola infrastruktur jaringan:
1. Normalisasi Karakter Unicode.
Tim keamanan disarankan untuk menghapus (strip) atau menormalisasi karakter tag Unicode serta titik kode tersembunyi lainnya sebelum menerapkan pemeriksaan berbasis kata kunci, ekspresi reguler (regex), atau tanda tangan berbasis teks (signature-based detection).
2. Deteksi Anomali Tag Block.
Perlakukan setiap kemunculan karakter dari blok tag Unicode yang tidak terduga sebagai indikasi anomali yang kuat.
3. Mitigasi Prompt Injection pada AI.
Menerapkan proses normalisasi yang sama sebelum meneruskan konten email ke asisten berbasis AI guna memitigasi risiko serangan injeksi perintah secara efektif.
Baca artikel lainnya:
- Browser Adalah Titik Serangan Baru Sudahkah Anda Siap?
- Cara Menjaga Mental Anak dari Ancaman Dunia Maya
- Tiga Elemen Penting Menghadapi Ancaman Siber
- Tanda-tanda Router Diretas dan Cara Melindunginya
- Yakin Email dari Bos Anda Asli? Begini Cara Memastikannya
- Memahami dan Mengelola Shadow IT di Era Digital
- Mengenal Security as a Service (SECaaS)
- Mengapa Kata Sandi Jadi Sasaran Empuk Peretas
- Mengamankan Server Bisnis Anda
- Lebih dari Sekadar Hiburan Gaming Bantu Perkembangan Anak
Sumber berita: