समाचार

अदृश्य Unicode अक्षरों से फ़िशिंग—सामान्य दिखने वाला ईमेल भी अलग पढ़ा जा सकता है

|लेखक: QUASA संपादकीय टीम|6 मिनट पढ़ने का समय| 3
अदृश्य Unicode अक्षरों से फ़िशिंग—सामान्य दिखने वाला ईमेल भी अलग पढ़ा जा सकता है

Microsoft के तकनीकी विश्लेषण के अनुसार, कंपनी ने 3 सितंबर 2026 को एक बड़े वित्तीय फ़िशिंग अभियान का विवरण प्रकाशित किया, जिसमें हमलावरों ने शब्दों के बीच अदृश्य Unicode टैग अक्षर डालकर ईमेल फ़िल्टर से बचने की कोशिश की। गतिविधि 9 फरवरी को तेजी से बढ़ी, लगभग तीन महीने तक कार्यदिवसों में ऊंची रही और चरम पर प्रतिदिन 23.7 लाख से अधिक संदेशों तक पहुंची।

इस तकनीक में स्क्रीन पर सामान्य दिखने वाला वित्तीय शब्द मूल वर्ण-क्रम में अलग होता है; इसलिए पाठक, ईमेल फ़िल्टर और AI से जुड़ी प्रणाली एक ही संदेश को अलग-अलग पढ़ सकते हैं। 4 सितंबर को प्रकाशित Security.io के स्वतंत्र विश्लेषण ने ईमेल प्रवेश-द्वार, अभिलेख और AI-संबद्ध कार्यप्रवाह में एक समान पाठ सामान्यीकरण की जरूरत पर जोर दिया। अभी किसी विशिष्ट AI मॉडल को छिपे निर्देश से अनधिकृत कार्रवाई कराए जाने की पुष्टि नहीं हुई है।

सामान्य दिखने वाले शब्द का मूल वर्ण-क्रम कैसे बदलता है

सामान्य दिखने वाले वित्तीय ईमेल के मूल पाठ में उसी शब्द के बीच U+E0020 का पता चलता है।

देखे गए संदेशों में कोई पूरा गुप्त निर्देश छिपा नहीं था। हमलावरों ने वित्तपोषण से जुड़े अंग्रेजी शब्दों के अक्षरों के बीच U+E0020 डाल दिया: स्क्रीन पर शब्द जुड़ा हुआ दिख सकता था, जबकि मूल पाठ में अदृश्य कोड बिंदु उसे दो हिस्सों में बांट देता था। लगातार अक्षरों की तलाश करने वाला साधारण नियम तब पूरा शब्द नहीं खोज पाता।

Microsoft ने इस व्यवहार को एएससीआईआई छिपाव तकनीक का फ़िशिंग में इस्तेमाल बताया। पहले इसी Unicode टैग क्षेत्र की चर्चा AI संकेत-प्रविष्टि में मशीन के लिए छिपा पाठ जोड़ने के संदर्भ में होती थी, लेकिन इस अभियान में U+E0020 ने केवल अदृश्य विभाजक का काम किया; टैग अक्षरों में पूरा संदेश या आदेश कूटबद्ध नहीं था।

Unicode मानक में टैग वर्णों का विवरण U+E0000 से U+E007F तक के क्षेत्र में 97 विशेष-उपयोग वाले अक्षर दर्ज करता है। कुछ वैध इमोजी क्रम भी इन अक्षरों का उपयोग करते हैं, इसलिए इस दायरे का कोई कोड बिंदु मिलना अपने-आप दुर्भावनापूर्ण गतिविधि का प्रमाण नहीं है।

एक Unicode हस्ताक्षर पर्याप्त सुरक्षा क्यों नहीं है

अदृश्य U+E0020 सटीक शब्द या नियमित अभिव्यक्ति पर निर्भर जांच को भ्रमित कर सकता है, लेकिन यह हर सुरक्षा प्रणाली को नहीं हराता। Microsoft Defender for Office 365 की प्रकाशित दूरमिति में 99 प्रतिशत से अधिक संदेश दूसरी परतों से चिह्नित हुए; इनमें प्रेषक और वेब पते की प्रतिष्ठा, डोमेन, प्रमाणीकरण तथा संदेश-वर्गीकरण संकेत शामिल थे।

इसके उलट, U+E0000–U+E007F में कोई अक्षर मिलते ही संदेश रोकना बहुत व्यापक नियम होगा। इंग्लैंड, स्कॉटलैंड और वेल्स के ध्वज इमोजी वैध टैग क्रम इस्तेमाल करते हैं। इस अभियान में अधिक उपयोगी संकेत अदृश्य अक्षर, बदलते वित्तीय नाम वाले प्रेषक डोमेन, बड़ी संदेश मात्रा, साझा प्रेषण ढांचा और सप्ताहांत में तेज गिरावट का संयुक्त स्वरूप था।

इसलिए टैग-वर्ण जांच को अंतिम फैसला नहीं, विसंगति का एक संकेत मानना अधिक उचित है। सामान्यीकरण के बाद सामग्री की दोबारा जांच होनी चाहिए, लेकिन निर्णय प्रेषक, लिंक, प्रमाणीकरण, ढांचे और व्यवहार से जुड़े दूसरे संकेतों के साथ लिया जाना चाहिए।

ईमेल, अभिलेख और AI के लिए तीन-स्तरीय जांच

मूल ईमेल सुरक्षित रखते हुए सामान्यीकृत प्रति को फ़िल्टर और AI सहायक तक भेजने की तीन-स्तरीय प्रक्रिया।

भारतीय और वैश्विक संगठनों के लिए जोखिम केवल ईमेल प्रवेश-द्वार तक सीमित नहीं है। यदि प्रवेश-द्वार टैग अक्षर हटा देता है, अभिलेख मूल पाठ में खोज करता है और AI सहायक बिना सामान्यीकरण वाली प्रति पढ़ता है, तो तीनों प्रणालियां एक ही संदेश पर अलग परिणाम दे सकती हैं। जांच के लिए मूल और सामान्यीकृत दोनों रूप सुरक्षित रखने होंगे।

  1. दृश्य स्तर: विषय और मुख्य पाठ का वह रूप दर्ज करें जो ईमेल अनुप्रयोग उपयोगकर्ता को दिखाता है। जहां सुविधा उपलब्ध हो, दृश्य पाठ निकालने वाली अक्षर-पहचान जांच से इसकी तुलना की जा सकती है; इससे केवल मूल वर्ण-क्रम पर निर्भर रहने का जोखिम घटता है।
  2. मूल Unicode स्तर: विषय और मुख्य भाग में U+E0000–U+E007F तथा अन्य अदृश्य कोड बिंदु खोजें। मूल संदेश को बिना बदले सुरक्षित रखें, फिर अलग कार्यशील प्रति से अवांछित टैग अक्षर हटाकर शब्द, हस्ताक्षर और नियमित अभिव्यक्ति वाली जांच दोबारा चलाएं।
  3. AI कार्यप्रवाह स्तर: सारांश, वर्गीकरण या कार्रवाई करने वाले AI सहायक को वही सामान्यीकृत पाठ दें जिस पर सुरक्षा जांच चली थी। सामान्यीकरण को अनुमति नियंत्रण का विकल्प न मानें; बाहरी संदेश के आधार पर संवेदनशील जानकारी निकालने, संदेश भेजने या कारोबारी साधन चलाने के लिए अलग अधिकार सीमा और पुष्टि जरूरी है।

अभिलेख में प्राप्त मूल संदेश, सुरक्षा निर्णय में इस्तेमाल हुई सामान्यीकृत प्रति और दोनों के बीच संबंध दर्ज होना चाहिए। इससे घटना-जांच में पता लगाया जा सकता है कि उपयोगकर्ता, फ़िल्टर और AI प्रणाली को वास्तव में कौन-सा पाठ मिला था।

प्राप्तकर्ता किन संकेतों की जांच कर सकता है

अप्रत्याशित वित्तीय ईमेल में प्रेषक, लिंक गंतव्य और स्वतंत्र संपर्क माध्यम की जांच।

अदृश्य टैग अक्षर सामान्य स्क्रीन पर पहचानना कठिन है, इसलिए पाठ का साफ दिखना विश्वसनीयता का प्रमाण नहीं है। अप्रत्याशित कारोबारी ऋण, पूंजी, साख-सीमा या तत्काल वित्तीय सहायता वाले संदेश में प्रदर्शित नाम के बजाय पूरा प्रेषक पता और डोमेन देखें; लिंक खोले बिना उसका गंतव्य जांचें और दावे की पुष्टि पहले से ज्ञात स्वतंत्र संपर्क माध्यम से करें।

संदिग्ध संदेश को केवल आगे भेजना या उसका पाठ नकल करना जांच के लिए पर्याप्त नहीं हो सकता। अलग अनुप्रयोग अदृश्य अक्षरों को हटा, बदल या सुरक्षित रख सकते हैं। सुरक्षा दल के लिए मूल संदेश-स्रोत, मिले कोड बिंदु, सामान्यीकृत पाठ और उपयोगकर्ता को दिखा रूप अलग-अलग दर्ज करना जरूरी है।

अदृश्य अक्षरों वाला चरण घटा, व्यापक अभियान जारी रहा

अदृश्य Unicode अक्षरों के इस्तेमाल वाला उच्च-मात्रा चरण 15 मई के बाद तेजी से घटा और जून के मध्य तक कम गतिविधि तथा कभी-कभार छोटे उछाल दिखे। 6 सितंबर की BleepingComputer की अभियान रिपोर्ट के मुताबिक, ये तारीखें केवल टैग अक्षरों वाले चरण की सीमा बताती हैं; व्यापक वित्तीय फ़िशिंग अभियान पहले शुरू हुआ था और इस तकनीक का इस्तेमाल घटने के बाद भी जारी रहा।

अभी उपलब्ध प्रमाण बताते हैं कि AI सुरक्षा अनुसंधान में चर्चित वर्ण-छिपाव विधि बड़े पैमाने के वित्तीय फ़िशिंग संदेशों में शब्द तोड़ने के लिए अपनाई गई। इससे सभी फ़िल्टरों के चकमा खाने या किसी AI सहायक से अनधिकृत कार्रवाई होने का प्रमाण नहीं मिला है। अब अलग-अलग ईमेल प्रणालियों में सामान्यीकरण के परिणाम, अभियान के नए संकेतक और इसके संचालकों की पहचान सामने आना बाकी है।

यह भी पढ़ें:

साझा करें:

हमारे न्यूज़लेटर की सदस्यता लें

Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।

0