Entre février et mai 2026, une campagne de phishing a généré jusqu'à 2,37 millions d'emails par jour sans être détectée par les filtres anti-spam traditionnels. La raison ? L'utilisation de caractères Unicode invisibles pour découper les mots sensibles comme « funding » (financement) ou « loan » (prêt). Microsoft, qui a documenté cette attaque, parle d'une technique d'évasion héritée de l'ère de l'IA, mais appliquée ici à des campagnes de phishing classiques à très grande échelle.
Le principe était simple mais redoutable : en insérant des caractères invisibles au milieu d'un mot, celui-ci reste parfaitement lisible pour vous, mais devient indétectable pour les filtres de sécurité qui recherchent des mots entiers. Par exemple, « funding » devient « fun⟨U+E0020⟩ding » : vous voyez toujours « funding », mais le filtre anti-spam ne reconnaît plus le mot.
Des caractères créés pour l'accessibilité, détournés pour le phishing
Ces caractères invisibles proviennent d'un bloc Unicode appelé Unicode Tags (U+E0000 à U+E007F). À l'origine, ils devaient servir à baliser des langues dans des documents numériques, une fonction aujourd'hui largement abandonnée. Ces caractères ne s'affichent jamais à l'écran : ni dans votre boîte mail, ni dans votre navigateur.
Les cybercriminels ont compris qu'ils pouvaient les utiliser comme « coupe-circuit » pour les filtres de sécurité. Microsoft explique que la plupart des systèmes de détection recherchent des mots complets comme « prêt », « financement » ou « crédit ». En insérant un caractère invisible au milieu, le mot reste visuellement intact pour le destinataire, mais techniquement fragmenté pour le système de filtrage.
Une campagne particulièrement inquiétante de par son ampleur industrielle : entre 1 et 2,37 millions de messages par jour du lundi au vendredi, avec un pic le 26 février 2026. Les attaquants respectaient même un calendrier régulier, s'arrêtant chaque week-end pour reprendre le lundi. Une telle régularité laisse penser à une opération automatisée et bien rodée.
ActiveCampaign détourné pour donner de la crédibilité
Les escrocs ont utilisé ActiveCampaign, une plateforme légitime d'automatisation marketing, pour envoyer ces emails. Cette plateforme jouit d'une bonne réputation auprès des services de messagerie, ce qui permet aux emails de passer plus facilement les contrôles.
Les messages provenaient de centaines de domaines jetables aux noms évocateurs : « guardiangrowthfunding.com », « thebusinessloanexpress.com », « yourlocfunding.com »... Tous évoquaient des prêts professionnels ou des financements accélérés. Chaque lien dans ces emails passait par les domaines de suivi de clics d'ActiveCampaign (« acemlnd.com » et « activehosted.com »), renforçant encore la légitimité apparente.
Les chercheurs de Fortra, qui suivent cette campagne depuis septembre 2025, expliquent qu'elle vise à collecter des informations commerciales et financières détaillées. L'objectif probable est d'alimenter des attaques de spear-phishing ultra-ciblées dans un second temps.
Quelques conseils
Méfiez-vous systématiquement des emails non sollicités liés au financement, même s'ils semblent provenir de services professionnels. Si vous cherchez réellement un prêt ou un crédit, passez directement par le site officiel de votre banque ou d'un organisme connu, jamais par un lien reçu par email.
Vérifiez toujours l'expéditeur complet, pas seulement le nom d'affichage. Un email qui semble venir de « Guardian Growth Funding » mais dont l'adresse réelle est « noreply@acemlnd.com » doit vous rendre méfiant !