Microsoft описала рассылки с невидимыми знаками Unicode, которые затрудняют автоматический анализ текста. Исследование опубликовано 3 сентября, обнаруженная активность относится к февралю–маю 2026 года. Большинство выявленных писем защита Microsoft распознавала: речь о попытке обхода, а не о внезапной поломке всех фильтров.
Что скрывается в обычной строке
Невидимые вставки помещались внутрь финансовых формулировок. Человек читал обычное слово, а программа получала измененную последовательность символов. Такой прием называют ASCII smuggling. Его задача — затруднить распознавание подозрительного текста по знакомому шаблону.
Для читателя практический смысл прост: аккуратное оформление ничего не доказывает. Письмо без заметных опечаток может быть опасным так же, как плохо переведенное требование срочно сообщить пароль.
Миллионы срабатываний — не миллионы жертв
Пик в телеметрии Microsoft достигал примерно 2,37 миллиона срабатываний в день. Это объем обнаруженной активности, а не число пострадавших. Часть рассылки использовала легальную маркетинговую платформу, поэтому известный сервис в адресе ссылки тоже не гарантировал безопасности.
На что смотреть вместо красивого оформления
В своей памятке Microsoft советует обращать внимание на адрес отправителя, неожиданные вложения и попытки заставить человека действовать немедленно. Угроза закрыть счет, требование срочно доплатить или обещание награды создают давление, при котором получатель меньше проверяет детали.
Если письмо якобы пришло из банка или знакомого сервиса, безопаснее открыть его приложение либо самостоятельно набрать известный адрес сайта. Тогда проверка долга, заказа или состояния аккаунта происходит вне маршрута, предложенного подозрительным письмом.
Сообщение от знакомого человека тоже заслуживает проверки, если просьба неожиданная. Лучше связаться с ним другим способом — например, позвонить по уже известному номеру. Ответ в той же цепочке переписки не подтверждает, что на другом конце находится именно знакомый.
В Outlook подозрительное письмо можно отправить на проверку через команду сообщения о фишинге. Название пункта зависит от версии приложения; общая задача — пожаловаться на исходное сообщение и убрать его из обычной переписки, а не переслать коллегам как безопасный документ.
Что делать, если пароль уже введен
Здесь важнее действия, чем дальнейшее изучение оформления письма. Microsoft Learn рекомендует изменить пароли затронутых аккаунтов, связаться с ИТ-службой при рабочем инциденте и сообщить банку, если были раскрыты платежные данные. Если один пароль использовался в нескольких сервисах, риск касается каждого из них.
Двухэтапная проверка добавляет защиту, но ее коды также нельзя передавать постороннему. Этот принцип актуален и для мессенджеров: в инструкции по переносу Telegram на новый телефон отдельно важны вход в собственный аккаунт и сохранение контроля над сеансами.
Невидимые символы усложняют работу защитным системам. Человеческая часть атаки остается узнаваемой: получателя торопят, подменяют знакомого отправителя и предлагают перейти по удобной ссылке. Возможность остановиться и проверить просьбу через другой канал не устаревает вместе с очередным техническим приемом.
Практические разборы цифровой безопасности — в Telegram-канале Digital Report.
