Microsoft-Forscher beobachteten eine groß angelegte Finanz-Phishing-Kampagne, die die als „ASCII-Schmuggel“ (ASCII smuggling) bekannte Technik aus der Forschung zu Prompt Injection bei Modellen der künstlichen Intelligenz zweckentfremdete, um E-Mail-Filter zu verwirren, statt Anweisungen vor Nutzern zu verbergen und sie den Modellen anzuzeigen.
Die Kampagne setzte unsichtbare Unicode-Zeichen aus dem Tags-Block zwischen U+E0000 und U+E007F ein. Die Nachricht erscheint dem Empfänger normal, doch der Angreifer platziert ein unsichtbares Zeichen innerhalb von Finanzbegriffen, um sie auf Textebene aufzuteilen. Das Wort funding erschien in einem Fall mit U+E0020 zwischen seinen Teilen, was eine Textübereinstimmung verhindern kann, die nach dem vollständigen Wort sucht.
Großer Anstieg am 9. Februar
Microsoft entdeckte die Aktivität während der Entwicklung einer Suchlogik innerhalb von Microsoft Defender for Office 365, um Inhalte zu erkennen, die Prompt Injection oder eine Verschleierung von Text in E-Mail-Nachrichten enthalten könnten. Am 8. Februar 2026 wurde das Signal etwa 21.000 Mal ausgelöst, bevor es am folgenden Tag mehr als 1,3 Millionen Nachrichten erreichte.
Die meisten Nachrichten konzentrierten sich auf etwa 150 Absenderdomänen mit Finanzbezug. Die Phase mit hohem Volumen dauerte nach dem 9. Februar nahezu drei Monate an und ging nach dem 15. Mai 2026 stark zurück, während bis Mitte Juni eine begrenzte Aktivität bestehen blieb. Ihren Höhepunkt erreichte die Kampagne am 26. Februar, als das tägliche Volumen an Arbeitstagen zwischen einer Million und 2,37 Millionen Nachrichten lag. Außerdem folgte sie einem klaren Wochenmuster: intensive Aktivität von Montag bis Freitag und nahezu vollständige Ruhe am Wochenende.
Verschleierung von Wörtern statt Schmuggeln einer verborgenen Nachricht
Microsoft fand in den untersuchten Stichproben keine versteckten Anweisungen, die an einen KI-Assistenten gerichtet waren. Stattdessen wurden einzelne Tags-Zeichen als Trennzeichen innerhalb von Wörtern verwendet, die mit Kreditangeboten, Kreditlinien und Vorfinanzierungen verbunden waren. Dies kann Systeme beeinflussen, die auf Wortübereinstimmungen oder auf der Aufteilung von Text in Untereinheiten vor der Klassifizierung beruhen. Das Ergebnis hängt jedoch davon ab, ob das System diese Zeichen vor der Analyse normalisiert oder entfernt.
Dies ist nicht das erste Mal, dass unsichtbare Zeichen verwendet werden, um eine Übereinstimmung zu umgehen. Angreifer haben bereits Zero-Width-Spaces, visuell ähnliche Zeichen und weiche Trennstriche ausgenutzt. Neu ist hier die Verwendung eines Unicode-Blocks, der erst kürzlich mit der Sicherheitsforschung zu künstlicher Intelligenz in Verbindung gebracht wurde, und zwar in einem Umfang von Millionen Nachrichten pro Tag.
Offenbar legitime Versandinfrastruktur
Die Kampagne verwendete Hunderte temporäre Domänen, die aus Finanzbegriffen gebildet waren. Dieses Muster machte etwa 96 % der Nachrichten aus, die das Suchsignal erfasste. Die meisten Nachrichten wurden über die Infrastruktur der E-Mail-Marketing-Plattform ActiveCampaign versendet, die die Links mithilfe der Tracking-Domänen acemlnd[.]com und activehosted[.]com umschrieb.
Microsoft warnt davor, diese Domänen oder den Adressblock 173.236.20[.]0/24 isoliert als schädliche Indikatoren zu betrachten, da es sich um eine gemeinsam genutzte Infrastruktur handelt, über die auch legitime Nachrichten anderer Kunden versendet werden können. Nach Angaben des Unternehmens wurden mehr als 99 % der Nachrichten durch mehrere Schutzebenen blockiert, darunter die Reputation von Absender, Domäne und IP-Adresse, die Analyse von Links, die Nachrichtenklassifizierung, die Erkennung von Marken-Imitationen und Authentifizierungsprüfungen – und nicht allein durch das Unicode-Signal.
Warum ist diese Entwicklung wichtig?
Die Kampagne zeigt, dass Angriffsmethoden aus dem Bereich der Sicherheit künstlicher Intelligenz schnell in das herkömmliche Phishing übergehen können. Praktisch sollten E-Mail-Systeme den Text normalisieren, bevor sie Wort- und reguläre Ausdrücke anwenden, und unsichtbare Unicode-Zeichen als Anomaliesignal behandeln. Dabei sollten bekannte legitime Verwendungen ausgenommen werden, etwa die Flaggen Englands, Schottlands und Wales, die ebenfalls auf Tags-Zeichen beruhen.
Microsoft empfiehlt außerdem, dieselbe Normalisierung vorzunehmen, bevor E-Mail-Inhalte an KI-Systeme weitergeleitet werden, und strukturelle Verhaltensindikatoren der Kampagne – wechselnde Finanzdomänen, das Versandmuster an Arbeitstagen, die Form des Envelope-Absenders und die Tracking-Links – als miteinander abzugleichende Indikatoren und nicht als Einzelentscheidungen zu verwenden. Die Wirksamkeit dieser Maßnahmen hängt weiterhin davon ab, wie Unicode verarbeitet wird und welche Einstellungen und Schutzprodukte in der jeweiligen Umgebung zum Einsatz kommen.