Microsoft 연구진은 인공지능 모델을 대상으로 한 프롬프트 인젝션 연구에서 알려진 ‘ASCII 스머글링’(ASCII smuggling) 기술을 재활용해, 사용자에게 지시를 숨기고 모델에 보여주는 대신 이메일 필터를 혼란스럽게 만든 대규모 금융 피싱 캠페인을 포착했다.
이 캠페인은 U+E0000에서 U+E007F 사이의 Tags 범위에 속하는 보이지 않는 Unicode 문자를 사용했다. 메시지는 수신자에게 자연스럽게 보이지만, 공격자는 금융 관련 단어 내부에 보이지 않는 문자를 삽입해 텍스트 수준에서 단어를 분리했다. 한 사례에서 funding이라는 단어는 두 부분 사이에 U+E0020이 포함된 형태로 나타났으며, 이로 인해 단어 전체를 찾는 텍스트 일치 검사가 작동하지 않을 수 있었다.
2월 9일의 대규모 급증
Microsoft는 이메일 메시지에서 프롬프트 인젝션이나 텍스트 난독화가 포함됐을 가능성이 있는 콘텐츠를 탐지하기 위해 Microsoft Defender for Office 365 내부 검색 로직을 개발하던 중 이 활동을 발견했다. 2026년 2월 8일에는 해당 신호가 약 2만 1천 회 발생했지만, 다음 날에는 하루 130만 건이 넘는 메시지로 증가했다.
대부분의 메시지는 금융 관련 성격을 지닌 약 150개의 발신 도메인에 집중됐다. 대량 발송 단계는 2월 9일 이후 약 3개월 동안 높은 수준을 유지했으며, 2026년 5월 15일 이후 급격히 감소했고 6월 중순까지 제한적인 활동이 이어졌다. 캠페인은 2월 26일 정점에 도달했으며, 당시 평일 하루 발송량은 100만 건에서 237만 건 사이였다. 또한 월요일부터 금요일까지 활동이 집중되고 주말에는 거의 완전히 중단되는 뚜렷한 주간 패턴을 보였다.
숨겨진 메시지가 아닌 단어 난독화
Microsoft는 조사한 샘플에서 인공지능 비서에게 전달되는 숨겨진 지시를 발견하지 못했다. 대신 단일 Tags 문자를 대출 상품, 신용 한도, 선불 금융과 관련된 단어 내부의 구분자로 사용했다. 이는 단어 일치에 의존하거나 분류 전에 텍스트를 하위 단위로 나누는 시스템에 영향을 줄 수 있지만, 결과는 해당 시스템이 분석 전에 이 문자를 정규화하는지 또는 삭제하는지에 따라 달라진다.
보이지 않는 문자를 사용해 일치를 우회한 것은 이번이 처음이 아니다. 공격자들은 과거에도 폭이 없는 공백, 시각적으로 유사한 문자, 소프트 하이픈을 악용했다. 새로운 점은 최근 인공지능 보안 연구와 연관된 Unicode 범위를 사용했다는 것과, 그 규모가 하루 수백만 건의 메시지에 달했다는 것이다.
겉보기에는 정상적인 발송 구조
이 캠페인은 금융 관련 단어로 구성된 수백 개의 일시적 도메인을 사용했으며, 이러한 패턴은 검색 신호가 포착한 메시지의 약 96%를 차지했다. 대부분의 메시지는 이메일 마케팅 플랫폼인 ActiveCampaign의 인프라를 통해 발송됐고, ActiveCampaign은 acemlnd[.]com 및 activehosted[.]com이라는 두 추적 도메인을 사용해 링크를 다시 작성했다.
Microsoft는 이러한 도메인이나 173.236.20[.]0/24 주소 블록을 단독으로 악성 지표로 간주하지 말라고 경고한다. 여러 고객이 공유하는 인프라이므로 다른 고객의 정상적인 메시지가 전송될 수도 있기 때문이다. 회사에 따르면 메시지의 99% 이상은 발신자·도메인·IP 주소 평판, 링크 분석, 메시지 분류, 브랜드 사칭 탐지, 인증 검사 등 여러 계층을 통해 차단됐으며, Unicode 신호만으로 차단된 것은 아니다.
이 발전이 중요한 이유
이 캠페인은 인공지능 보안 분야에서 등장한 공격 기법이 전통적인 피싱으로 빠르게 확산될 수 있음을 보여준다. 실무적으로 이메일 시스템은 단어 및 정규 표현식 규칙을 적용하기 전에 텍스트를 정규화해야 하며, 보이지 않는 Unicode 문자를 이상 징후로 취급해야 한다. 다만 잉글랜드, 스코틀랜드, 웨일스 국기처럼 Tags 문자에 의존하는 알려진 합법적 사용 사례는 예외로 처리해야 한다.
Microsoft는 또한 이메일 콘텐츠를 인공지능 시스템에 전달하기 전에 동일한 정규화를 적용하고, 변화하는 금융 관련 도메인, 평일 발송 패턴, 봉투 발신자 형식, 추적 링크 형태 등 캠페인의 구조적·행동적 지표를 단독 판단이 아닌 상호 보강 지표로 사용할 것을 권고한다. 이러한 조치의 효과는 각 환경의 Unicode 처리 방식과 보안 제품 및 설정에 따라 달라진다.