PHISHING E FRAUDE · CIBERSEGURANÇA · 9 de setembro de 2026

Elevado
8/10
AFA RISK SCORE

Uso de 'ASCII smuggling' para evadir filtros e aumentar campanhas de phishing

Investigação da Microsoft revelou o reaproveitamento de caracteres invisíveis (Unicode Tags U+E0000–U+E007F) — técnica conhecida como “ASCII smuggling” — para fragmentar palavras financeiras e contornar deteções de e‑mail, com picos de milhões de mensagens por dia em telemetria analisada. A descoberta inclui orientação prática sobre deteção e recomendações para Microsoft Defender for Office 365; isto representa um risco direto para PMEs que dependem de filtragem de e‑mail padrão. ([microsoft.com](https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/))

Estado da ameaçaEstado ainda não confirmado
Tecnologias afetadasMicrosoft Defender for Office 365, Microsoft 365, Email, Unicode (Unicode Tags), Inteligência Artificial/assistentes

IMPACTO PARA UMA PME

O que isto significa para a sua empresa

PMEs portuguesas podem sofrer roubo de credenciais, fraude financeira (spear‑phishing B2B) e interrupções de negócio se as mensagens contornarem filtros; o impacto é maior em organizações sem protecções avançadas de e‑mail ou sem MFA.

Quem pode estar afetado?

Utilizadores de e‑mail empresarial (incl. contas Microsoft 365) e sistemas que aceitam/ingerem texto bruto para agentes ou automações sem normalização de Unicode.

Porque é relevante para a empresa?

Compromisso de contas, exfiltração de credenciais, acesso não autorizado a serviços cloud, perda financeira e danos reputacionais; deteção baseada apenas em palavras-chave pode falhar.

O que deve fazer hoje

  • Ativar e configurar a protecção 'Prompt Injection Protection' e as políticas avançadas de anti‑phishing em Microsoft Defender for Office 365 (Plan 2 / Microsoft 365 E5) e monitorizar os eventos de deteção relevantes para bloqueios e remediação. ([microsoft.com](https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/))
  • Aplicar Autenticação Multifator obrigatória para todas as contas com acesso a e‑mail e serviços cloud e rever privilégios administrativos para reduzir impacto pós‑compromisso.
  • Implementar regras de normalização/filtragem de e‑mail a nível de gateway para identificar e bloquear caracteres da gama Unicode Tags (U+E0000–U+E007F) e outras sequências invisíveis usadas para obfuscação.
  • Formação dirigida a colaboradores com foco em lógicas de fraude financeira (ex.: verificações por canal secundário para pedidos de transferência) e exercícios de simulação de phishing que incluam amostras com obfuscação Unicode.
  • Registar e integrar telemetria de e‑mail no SIEM/monitorização para detecção de padrões (p. ex. picos com cadência semanal/pausas ao fim de semana) e coordenar com o fornecedor de e‑mail/CSIRT em caso de atividade elevada.

Fontes oficiais consultadas

Fonte principal consultada