一项最初在人工智能越狱与提示词注入攻击中名噪一时的隐匿技术——“ASCII走私”(ASCII Smuggling),如今被大规模滥用于垃圾邮件与网络钓鱼活动。微软安全研究团队披露,网络攻击者正借由这一手段绕过主流电子邮件网关与反垃圾邮件系统,向数以百万计的邮箱投递诈骗信息。

“ASCII走私”的核心原理,是利用现代文本编码标准中人眼不可见或不渲染的特殊Unicode字符,将隐蔽信息嵌入看似正常的文本之中。该手法最常被滥用的是Unicode“标签区块”(Tags block,编码范围为U+E0000至U+E007F)。这一区块最初设计用于语言标记,目前已基本被废弃,其内部包含了标准可打印ASCII字符的“影子镜像”(例如U+E0041对应大写字母A)。在人眼或绝大多数常规界面查看时,这些字符完全隐形、不显示任何视觉内容;然而,底层解析软件和人工智能大语言模型在读取原始字符流时,仍能识别并处理这些隐藏文本。此前,黑客常利用该机制将恶意指令秘密“走私”进AI处理流程,诱导AI助手在用户不知情的情况下泄露隐私数据或执行未经授权的操作。

然而,微软研究团队在为其Defender for Office 365系统开发提示词注入防护特征库时,却意外侦测到这一AI攻击武器在传统网络诈骗中的变相应用。遥测数据显示,从2026年2月9日开始,针对该Unicode标签特征的捕获量呈现爆发式增长,单日检测量瞬间从过往的几千至数万封飙升至超过130万封,并在2月下旬创下单日突破237万封的峰值。这一高频攻击态势在工作日持续了整整三个月,呈现出极具规律的自动化、规模化分发特征。
调查表明,攻击者此次并未尝试向AI注入攻击指令,而是将其作为一种极致的“文本加盐”(Text Salting)混淆手段。在传统的钓鱼防御中,反垃圾邮件过滤器严重依赖敏感词和规则签名拦截欺诈邮件。过去的垃圾邮件往往使用零宽空格(U+200B)或不间断空格(U+00A0)来打散敏感词,但这类字符已基本被现代安全网关普遍防御。此次行动中,诈骗团伙转向使用冷门的Unicode标签字符(例如不可见的标签空格U+E0020),将其悄悄插入“贷款”、“融资”、“信用”等金融欺诈关键词中。由于肉眼无法察觉这些字符的存在,普通收件人看到的是通顺自然的文案;而传统的基于字符串匹配的安全引擎,却会因单词在底层被强制切断而彻底失效。

更为棘手的是,这种混淆手段同时也能干扰新一代基于大语言模型(LLM)的智能邮件安全检测系统。当AI安全模型对邮件进行分词处理(Tokenization)时,被插入的特殊Unicode字符会直接打乱分词器的语义理解,使模型无法准确拼接并判定上下文恶意特征,从而形成防御盲区。
在此次被披露的攻击浪潮中,攻击者围绕小型企业融资贷款等金融诱饵展开,注册了大量包含特定金融词汇的可丢弃发信域名,并巧妙滥用了合法电子邮件营销平台ActiveCampaign的基础设施与链接跳转重写功能,以此隐藏真实的恶意跳转域名并规避IP层面的直接封锁。
安全专家指出,这项最初针对前沿AI大模型的隐蔽渗透战术,如今已被黑产全面吸收并转化为对抗日常企业防御的工业级武器。这也凸显了随着人工智能与现代字符标准的深度交织,网络攻击与防御维度的边界正变得愈发模糊。针对此类新兴威胁,安全机构建议邮件系统管理员与安全厂商在执行文本匹配与模型语义分析之前,必须增加专门的预处理步骤,彻底清洗并归一化Unicode标签区块及非可见控制字符,使隐藏在虚无之中的恶意特征无所遁形。

