サイバーセキュリティ

AIモデルから指示を隠す技術がフィッシング対策フィルターの回避に利用される

Microsoftの研究者は、メッセージを分析する前にTagsブロックの不可視Unicode文字を使用してfundingなどの単語を分断する大規模な金融フィッシングキャンペーンを確認した。これは、AIモデルへのプロンプトインジェクション攻撃で知られる技術の転用である。関連するシグナルは2026年2月9日、約2万1000通から130万通超へと増加した。

2026-09-03
1 分で読めます
8 閲覧数
فريق تحرير certi.news
AIモデルから指示を隠す技術がフィッシング対策フィルターの回避に利用される

Microsoftの研究者は、AIモデルへのプロンプトインジェクションに関する研究で知られる「ASCII smuggling(ASCII密輸)」技術を転用し、ユーザーから指示を隠してモデルに表示するのではなく、電子メールフィルターを混乱させることを目的とした大規模な金融フィッシングキャンペーンを確認した。

このキャンペーンでは、U+E0000からU+E007FまでのTagsブロックに含まれる不可視Unicode文字が使用された。メッセージは受信者には通常どおり表示されるが、攻撃者は金融関連の単語の内部に不可視文字を挿入し、テキストレベルで分断する。あるケースでは、fundingという単語にその途中のU+E0020が含まれており、単語全体を検索するテキストマッチングを妨げる可能性があった。

2月9日に大幅増加

Microsoftは、電子メール内でプロンプトインジェクションやテキストの偽装を含む可能性のあるコンテンツを検出するため、Microsoft Defender for Office 365向けの検索ロジックを開発している際に、この活動を発見した。2026年2月8日には、このシグナルが約2万1000回発生し、翌日には130万通を超えるメッセージに達した。

メッセージの大半は、金融関連の性質を持つ約150の送信ドメインに集中していた。一方、高ボリュームの段階は2月9日以降、約3か月間続き、2026年5月15日以降に急激に減少したものの、6月中旬まで限定的な活動が残った。キャンペーンは2月26日にピークに達し、平日の1日あたりの件数は100万通から237万通の範囲に及んだ。また、月曜日から金曜日に活発な活動を行い、週末にはほぼ完全に停止するという明確な週次パターンも見られた。

隠しメッセージの密輸ではなく単語の偽装

Microsoftが調査したサンプルには、AIアシスタントに向けた隠し命令は見つからなかった。その代わり、Tags文字がローンのオファー、信用枠、前払い融資に関連する単語の内部に区切り文字として使用されていた。これは、単語マッチングや、分類前にテキストをサブワード単位へ分割するシステムに影響する可能性がある。ただし、その結果は、システムが分析前にこれらの文字を正規化するのか、削除するのかによって異なる。

不可視文字がマッチングを回避するために使用されるのは今回が初めてではない。攻撃者はこれまでも、ゼロ幅スペース、視覚的に類似した文字、ソフトハイフンを悪用してきた。今回新しいのは、最近AIセキュリティ研究と結び付けられたUnicodeブロックが使用されたことと、その規模が1日数百万通に達したことである。

一見正規に見える送信基盤

このキャンペーンでは、金融用語から構成された数百の一時的なドメインが使用され、このパターンは検索シグナルが捕捉したメッセージの約96%を占めた。メッセージの大半は、電子メールマーケティングプラットフォームActiveCampaignのインフラストラクチャを通じて送信され、リンクはacemlnd[.]comおよびactivehosted[.]comの2つのトラッキングドメインを使用して書き換えられていた。

Microsoftは、これらのドメインや173.236.20[.]0/24のアドレス範囲を単独で悪意のある指標と見なさないよう警告している。これらは共有インフラストラクチャであり、他の顧客向けの正規メッセージを運ぶ可能性があるためだ。同社によると、メッセージの99%以上は、送信者、ドメイン、IPアドレスのレピュテーション、リンク分析、メッセージ分類、ブランドのなりすまし検出、認証チェックなど、複数の層によってブロックされており、Unicodeシグナルだけによるものではない。

なぜこの展開が重要なのか

このキャンペーンは、AIセキュリティの文脈で登場した攻撃手法が、従来型のフィッシングへ迅速に移行し得ることを示している。実務上、電子メールシステムは単語や正規表現のルールを適用する前にテキストを正規化し、不可視Unicode文字を異常のシグナルとして扱うべきである。ただし、Tags文字にも依存するイングランド、スコットランド、ウェールズの旗など、既知の正当な用途は例外とする必要がある。

またMicrosoftは、電子メールの内容をAIシステムに渡す前にも同じ正規化を適用し、キャンペーンの行動的な構造指標—変化する金融関連ドメイン、平日の送信パターン、エンベロープ送信者の形式、トラッキングリンクの形式—を、単独の判断ではなく相互に組み合わせた指標として使用することを推奨している。これらの対策の有効性は、Unicodeの処理方法と、各環境における保護製品および設定に左右される。

ニュースの出典
Microsoft Security Blog
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る