📅 Source : Blog Barracuda (blog.barracuda.com), publié le 16 juillet 2026, par Pranati Sethy, analyste senior en menaces.
Contexte
Les chercheurs de Barracuda ont identifié depuis avril 2026 plus d’un million d’attaques de phishing exploitant une technique appelée text salting, initialement développée pour contourner les filtres anti-spam traditionnels et désormais adaptée pour tromper les systèmes de sécurité email alimentés par l’IA et les LLM.
Technique : Text Salting
Le text salting consiste à injecter du texte bénin caché dans le corps d’un email de phishing afin de diluer la concentration de mots suspects et induire en erreur les moteurs d’analyse de contenu :
- Le texte caché contient des mots anodins (puppy, training, notes, task, rhythm, book) pour noyer les termes suspects (rewards, expires, card)
- Le contenu visible présente un leurre retail urgent (points expirant, offres de cartes cadeaux)
- Les domaines utilisés sont soit des sites légitimes compromis, soit des domaines lookalike configurés avec DKIM pour paraître authentiques
Techniques de dissimulation CSS
Les attaquants combinent plusieurs méthodes CSS pour maintenir le texte caché même si les outils de sécurité tentent de le forcer à apparaître :
clip-path: inset(100%): réduit la fenêtre d’affichage à zéromax-height:0 & line-height:0: supprime la hauteur verticale du bloc textetext-indent: -9999px: déplace le texte ~10 000 pixels hors de l’écranoverflow: hidden: empêche l’apparition d’une barre de défilement horizontale
Technique Zero Font
Les attaquants injectent également du texte perturbateur directement dans des mots ou phrases avec une taille de police à zéro, invisible pour l’utilisateur mais présent dans le code source. Exemple : "Your pass[random text]word expired" — les filtres basés sur des signatures ne détectent pas la phrase exacte, mais l’utilisateur voit "Your password expired".
Impact sur les systèmes IA
- Les LLM traitent le code source brut sans distinguer le texte invisible, ce qui fausse leur évaluation de l’intention, du sentiment et du niveau de risque de l’email
- L’IA générative permet aux attaquants de produire automatiquement des paragraphes de remplissage variés, rendant chaque email unique et impossible à tracer par signature
- Un lien malveillant de 20 mots peut être dissimulé dans une histoire invisible de 400 mots
📌 Type d’article
Il s’agit d’une analyse technique publiée par un éditeur de sécurité, visant à documenter une technique d’évasion active observée en conditions réelles et à sensibiliser les équipes de sécurité à ses mécanismes.
🧠 TTPs et IOCs détectés
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1036 — Masquerading (Defense Evasion)
- T1566 — Phishing (Initial Access)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ blog.barracuda.com — source non référencée (0pts)
- ✅ 9587 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://blog.barracuda.com/2026/07/16/text-salting-ai-email-security