Cybersicherheit

Eine Technik zum Verbergen von Anweisungen vor KI-Modellen wird zum Umgehen von Phishing-Filtern eingesetzt

Microsoft-Forscher beobachteten eine groß angelegte Finanz-Phishing-Kampagne, die unsichtbare Unicode-Zeichen aus dem Tags-Block verwendete, um Wörter wie funding vor der Nachrichtenanalyse aufzuteilen. Damit wurde eine Technik zweckentfremdet, die durch Angriffe mittels Prompt Injection auf Modelle der künstlichen Intelligenz bekannt geworden ist. Die damit verbundenen Signale stiegen am 9. Februar 2026 von etwa 21.000 Nachrichten auf mehr als 1,3 Millionen Nachrichten.

2026-09-03
4 Min. Lesezeit
8 Aufrufe
فريق تحرير certi.news
Eine Technik zum Verbergen von Anweisungen vor KI-Modellen wird zum Umgehen von Phishing-Filtern eingesetzt

Microsoft-Forscher beobachteten eine groß angelegte Finanz-Phishing-Kampagne, die die als „ASCII-Schmuggel“ (ASCII smuggling) bekannte Technik aus der Forschung zu Prompt Injection bei Modellen der künstlichen Intelligenz zweckentfremdete, um E-Mail-Filter zu verwirren, statt Anweisungen vor Nutzern zu verbergen und sie den Modellen anzuzeigen.

Die Kampagne setzte unsichtbare Unicode-Zeichen aus dem Tags-Block zwischen U+E0000 und U+E007F ein. Die Nachricht erscheint dem Empfänger normal, doch der Angreifer platziert ein unsichtbares Zeichen innerhalb von Finanzbegriffen, um sie auf Textebene aufzuteilen. Das Wort funding erschien in einem Fall mit U+E0020 zwischen seinen Teilen, was eine Textübereinstimmung verhindern kann, die nach dem vollständigen Wort sucht.

Großer Anstieg am 9. Februar

Microsoft entdeckte die Aktivität während der Entwicklung einer Suchlogik innerhalb von Microsoft Defender for Office 365, um Inhalte zu erkennen, die Prompt Injection oder eine Verschleierung von Text in E-Mail-Nachrichten enthalten könnten. Am 8. Februar 2026 wurde das Signal etwa 21.000 Mal ausgelöst, bevor es am folgenden Tag mehr als 1,3 Millionen Nachrichten erreichte.

Die meisten Nachrichten konzentrierten sich auf etwa 150 Absenderdomänen mit Finanzbezug. Die Phase mit hohem Volumen dauerte nach dem 9. Februar nahezu drei Monate an und ging nach dem 15. Mai 2026 stark zurück, während bis Mitte Juni eine begrenzte Aktivität bestehen blieb. Ihren Höhepunkt erreichte die Kampagne am 26. Februar, als das tägliche Volumen an Arbeitstagen zwischen einer Million und 2,37 Millionen Nachrichten lag. Außerdem folgte sie einem klaren Wochenmuster: intensive Aktivität von Montag bis Freitag und nahezu vollständige Ruhe am Wochenende.

Verschleierung von Wörtern statt Schmuggeln einer verborgenen Nachricht

Microsoft fand in den untersuchten Stichproben keine versteckten Anweisungen, die an einen KI-Assistenten gerichtet waren. Stattdessen wurden einzelne Tags-Zeichen als Trennzeichen innerhalb von Wörtern verwendet, die mit Kreditangeboten, Kreditlinien und Vorfinanzierungen verbunden waren. Dies kann Systeme beeinflussen, die auf Wortübereinstimmungen oder auf der Aufteilung von Text in Untereinheiten vor der Klassifizierung beruhen. Das Ergebnis hängt jedoch davon ab, ob das System diese Zeichen vor der Analyse normalisiert oder entfernt.

Dies ist nicht das erste Mal, dass unsichtbare Zeichen verwendet werden, um eine Übereinstimmung zu umgehen. Angreifer haben bereits Zero-Width-Spaces, visuell ähnliche Zeichen und weiche Trennstriche ausgenutzt. Neu ist hier die Verwendung eines Unicode-Blocks, der erst kürzlich mit der Sicherheitsforschung zu künstlicher Intelligenz in Verbindung gebracht wurde, und zwar in einem Umfang von Millionen Nachrichten pro Tag.

Offenbar legitime Versandinfrastruktur

Die Kampagne verwendete Hunderte temporäre Domänen, die aus Finanzbegriffen gebildet waren. Dieses Muster machte etwa 96 % der Nachrichten aus, die das Suchsignal erfasste. Die meisten Nachrichten wurden über die Infrastruktur der E-Mail-Marketing-Plattform ActiveCampaign versendet, die die Links mithilfe der Tracking-Domänen acemlnd[.]com und activehosted[.]com umschrieb.

Microsoft warnt davor, diese Domänen oder den Adressblock 173.236.20[.]0/24 isoliert als schädliche Indikatoren zu betrachten, da es sich um eine gemeinsam genutzte Infrastruktur handelt, über die auch legitime Nachrichten anderer Kunden versendet werden können. Nach Angaben des Unternehmens wurden mehr als 99 % der Nachrichten durch mehrere Schutzebenen blockiert, darunter die Reputation von Absender, Domäne und IP-Adresse, die Analyse von Links, die Nachrichtenklassifizierung, die Erkennung von Marken-Imitationen und Authentifizierungsprüfungen – und nicht allein durch das Unicode-Signal.

Warum ist diese Entwicklung wichtig?

Die Kampagne zeigt, dass Angriffsmethoden aus dem Bereich der Sicherheit künstlicher Intelligenz schnell in das herkömmliche Phishing übergehen können. Praktisch sollten E-Mail-Systeme den Text normalisieren, bevor sie Wort- und reguläre Ausdrücke anwenden, und unsichtbare Unicode-Zeichen als Anomaliesignal behandeln. Dabei sollten bekannte legitime Verwendungen ausgenommen werden, etwa die Flaggen Englands, Schottlands und Wales, die ebenfalls auf Tags-Zeichen beruhen.

Microsoft empfiehlt außerdem, dieselbe Normalisierung vorzunehmen, bevor E-Mail-Inhalte an KI-Systeme weitergeleitet werden, und strukturelle Verhaltensindikatoren der Kampagne – wechselnde Finanzdomänen, das Versandmuster an Arbeitstagen, die Form des Envelope-Absenders und die Tracking-Links – als miteinander abzugleichende Indikatoren und nicht als Einzelentscheidungen zu verwenden. Die Wirksamkeit dieser Maßnahmen hängt weiterhin davon ab, wie Unicode verarbeitet wird und welche Einstellungen und Schutzprodukte in der jeweiligen Umgebung zum Einsatz kommen.

Nachrichtenquelle
Microsoft Security Blog
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen