अदृश्य Unicode अक्षरों से फ़िशिंग—सामान्य दिखने वाला ईमेल भी अलग पढ़ा जा सकता है

Microsoft के तकनीकी विश्लेषण के अनुसार, कंपनी ने 3 सितंबर 2026 को एक बड़े वित्तीय फ़िशिंग अभियान का विवरण प्रकाशित किया, जिसमें हमलावरों ने शब्दों के बीच अदृश्य Unicode टैग अक्षर डालकर ईमेल फ़िल्टर से बचने की कोशिश की। गतिविधि 9 फरवरी को तेजी से बढ़ी, लगभग तीन महीने तक कार्यदिवसों में ऊंची रही और चरम पर प्रतिदिन 23.7 लाख से अधिक संदेशों तक पहुंची।
इस तकनीक में स्क्रीन पर सामान्य दिखने वाला वित्तीय शब्द मूल वर्ण-क्रम में अलग होता है; इसलिए पाठक, ईमेल फ़िल्टर और AI से जुड़ी प्रणाली एक ही संदेश को अलग-अलग पढ़ सकते हैं। 4 सितंबर को प्रकाशित Security.io के स्वतंत्र विश्लेषण ने ईमेल प्रवेश-द्वार, अभिलेख और AI-संबद्ध कार्यप्रवाह में एक समान पाठ सामान्यीकरण की जरूरत पर जोर दिया। अभी किसी विशिष्ट AI मॉडल को छिपे निर्देश से अनधिकृत कार्रवाई कराए जाने की पुष्टि नहीं हुई है।
सामान्य दिखने वाले शब्द का मूल वर्ण-क्रम कैसे बदलता है

देखे गए संदेशों में कोई पूरा गुप्त निर्देश छिपा नहीं था। हमलावरों ने वित्तपोषण से जुड़े अंग्रेजी शब्दों के अक्षरों के बीच U+E0020 डाल दिया: स्क्रीन पर शब्द जुड़ा हुआ दिख सकता था, जबकि मूल पाठ में अदृश्य कोड बिंदु उसे दो हिस्सों में बांट देता था। लगातार अक्षरों की तलाश करने वाला साधारण नियम तब पूरा शब्द नहीं खोज पाता।
Microsoft ने इस व्यवहार को एएससीआईआई छिपाव तकनीक का फ़िशिंग में इस्तेमाल बताया। पहले इसी Unicode टैग क्षेत्र की चर्चा AI संकेत-प्रविष्टि में मशीन के लिए छिपा पाठ जोड़ने के संदर्भ में होती थी, लेकिन इस अभियान में U+E0020 ने केवल अदृश्य विभाजक का काम किया; टैग अक्षरों में पूरा संदेश या आदेश कूटबद्ध नहीं था।
Unicode मानक में टैग वर्णों का विवरण U+E0000 से U+E007F तक के क्षेत्र में 97 विशेष-उपयोग वाले अक्षर दर्ज करता है। कुछ वैध इमोजी क्रम भी इन अक्षरों का उपयोग करते हैं, इसलिए इस दायरे का कोई कोड बिंदु मिलना अपने-आप दुर्भावनापूर्ण गतिविधि का प्रमाण नहीं है।
एक Unicode हस्ताक्षर पर्याप्त सुरक्षा क्यों नहीं है
अदृश्य U+E0020 सटीक शब्द या नियमित अभिव्यक्ति पर निर्भर जांच को भ्रमित कर सकता है, लेकिन यह हर सुरक्षा प्रणाली को नहीं हराता। Microsoft Defender for Office 365 की प्रकाशित दूरमिति में 99 प्रतिशत से अधिक संदेश दूसरी परतों से चिह्नित हुए; इनमें प्रेषक और वेब पते की प्रतिष्ठा, डोमेन, प्रमाणीकरण तथा संदेश-वर्गीकरण संकेत शामिल थे।
इसके उलट, U+E0000–U+E007F में कोई अक्षर मिलते ही संदेश रोकना बहुत व्यापक नियम होगा। इंग्लैंड, स्कॉटलैंड और वेल्स के ध्वज इमोजी वैध टैग क्रम इस्तेमाल करते हैं। इस अभियान में अधिक उपयोगी संकेत अदृश्य अक्षर, बदलते वित्तीय नाम वाले प्रेषक डोमेन, बड़ी संदेश मात्रा, साझा प्रेषण ढांचा और सप्ताहांत में तेज गिरावट का संयुक्त स्वरूप था।
इसलिए टैग-वर्ण जांच को अंतिम फैसला नहीं, विसंगति का एक संकेत मानना अधिक उचित है। सामान्यीकरण के बाद सामग्री की दोबारा जांच होनी चाहिए, लेकिन निर्णय प्रेषक, लिंक, प्रमाणीकरण, ढांचे और व्यवहार से जुड़े दूसरे संकेतों के साथ लिया जाना चाहिए।
ईमेल, अभिलेख और AI के लिए तीन-स्तरीय जांच

भारतीय और वैश्विक संगठनों के लिए जोखिम केवल ईमेल प्रवेश-द्वार तक सीमित नहीं है। यदि प्रवेश-द्वार टैग अक्षर हटा देता है, अभिलेख मूल पाठ में खोज करता है और AI सहायक बिना सामान्यीकरण वाली प्रति पढ़ता है, तो तीनों प्रणालियां एक ही संदेश पर अलग परिणाम दे सकती हैं। जांच के लिए मूल और सामान्यीकृत दोनों रूप सुरक्षित रखने होंगे।
- दृश्य स्तर: विषय और मुख्य पाठ का वह रूप दर्ज करें जो ईमेल अनुप्रयोग उपयोगकर्ता को दिखाता है। जहां सुविधा उपलब्ध हो, दृश्य पाठ निकालने वाली अक्षर-पहचान जांच से इसकी तुलना की जा सकती है; इससे केवल मूल वर्ण-क्रम पर निर्भर रहने का जोखिम घटता है।
- मूल Unicode स्तर: विषय और मुख्य भाग में U+E0000–U+E007F तथा अन्य अदृश्य कोड बिंदु खोजें। मूल संदेश को बिना बदले सुरक्षित रखें, फिर अलग कार्यशील प्रति से अवांछित टैग अक्षर हटाकर शब्द, हस्ताक्षर और नियमित अभिव्यक्ति वाली जांच दोबारा चलाएं।
- AI कार्यप्रवाह स्तर: सारांश, वर्गीकरण या कार्रवाई करने वाले AI सहायक को वही सामान्यीकृत पाठ दें जिस पर सुरक्षा जांच चली थी। सामान्यीकरण को अनुमति नियंत्रण का विकल्प न मानें; बाहरी संदेश के आधार पर संवेदनशील जानकारी निकालने, संदेश भेजने या कारोबारी साधन चलाने के लिए अलग अधिकार सीमा और पुष्टि जरूरी है।
अभिलेख में प्राप्त मूल संदेश, सुरक्षा निर्णय में इस्तेमाल हुई सामान्यीकृत प्रति और दोनों के बीच संबंध दर्ज होना चाहिए। इससे घटना-जांच में पता लगाया जा सकता है कि उपयोगकर्ता, फ़िल्टर और AI प्रणाली को वास्तव में कौन-सा पाठ मिला था।
प्राप्तकर्ता किन संकेतों की जांच कर सकता है

अदृश्य टैग अक्षर सामान्य स्क्रीन पर पहचानना कठिन है, इसलिए पाठ का साफ दिखना विश्वसनीयता का प्रमाण नहीं है। अप्रत्याशित कारोबारी ऋण, पूंजी, साख-सीमा या तत्काल वित्तीय सहायता वाले संदेश में प्रदर्शित नाम के बजाय पूरा प्रेषक पता और डोमेन देखें; लिंक खोले बिना उसका गंतव्य जांचें और दावे की पुष्टि पहले से ज्ञात स्वतंत्र संपर्क माध्यम से करें।
संदिग्ध संदेश को केवल आगे भेजना या उसका पाठ नकल करना जांच के लिए पर्याप्त नहीं हो सकता। अलग अनुप्रयोग अदृश्य अक्षरों को हटा, बदल या सुरक्षित रख सकते हैं। सुरक्षा दल के लिए मूल संदेश-स्रोत, मिले कोड बिंदु, सामान्यीकृत पाठ और उपयोगकर्ता को दिखा रूप अलग-अलग दर्ज करना जरूरी है।
अदृश्य अक्षरों वाला चरण घटा, व्यापक अभियान जारी रहा
अदृश्य Unicode अक्षरों के इस्तेमाल वाला उच्च-मात्रा चरण 15 मई के बाद तेजी से घटा और जून के मध्य तक कम गतिविधि तथा कभी-कभार छोटे उछाल दिखे। 6 सितंबर की BleepingComputer की अभियान रिपोर्ट के मुताबिक, ये तारीखें केवल टैग अक्षरों वाले चरण की सीमा बताती हैं; व्यापक वित्तीय फ़िशिंग अभियान पहले शुरू हुआ था और इस तकनीक का इस्तेमाल घटने के बाद भी जारी रहा।
अभी उपलब्ध प्रमाण बताते हैं कि AI सुरक्षा अनुसंधान में चर्चित वर्ण-छिपाव विधि बड़े पैमाने के वित्तीय फ़िशिंग संदेशों में शब्द तोड़ने के लिए अपनाई गई। इससे सभी फ़िल्टरों के चकमा खाने या किसी AI सहायक से अनधिकृत कार्रवाई होने का प्रमाण नहीं मिला है। अब अलग-अलग ईमेल प्रणालियों में सामान्यीकरण के परिणाम, अभियान के नए संकेतक और इसके संचालकों की पहचान सामने आना बाकी है।
यह भी पढ़ें:
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।