Кибербезопасность

Технология сокрытия инструкций от моделей искусственного интеллекта используется для обхода фильтров фишинга

Исследователи Microsoft выявили масштабную финансовую фишинговую кампанию, в которой невидимые символы Unicode из диапазона Tags использовались для разбиения таких слов, как funding, до анализа сообщений — в рамках повторного применения технологии, ставшей известной благодаря атакам с инъекцией инструкций на модели искусственного интеллекта. 9 февраля 2026 года число связанных с кампанией сообщений выросло примерно с 21 тысячи до более чем 1,3 миллиона.

2026-09-03
4 мин. чтения
8 просмотров
فريق تحرير certi.news
Технология сокрытия инструкций от моделей искусственного интеллекта используется для обхода фильтров фишинга

Исследователи Microsoft выявили масштабную финансовую фишинговую кампанию, в которой повторно использовалась технология «ASCII-смогглинга» (ASCII smuggling), известная по исследованиям инъекций инструкций в моделях искусственного интеллекта, чтобы запутать фильтры электронной почты, а не скрывать инструкции от пользователей и показывать их моделям.

Кампания использовала невидимые символы Unicode из диапазона Tags — от U+E0000 до U+E007F. Получатель видит сообщение в обычном виде, однако злоумышленник помещает невидимый символ внутрь финансовых терминов, чтобы разделить их на уровне текста. В одном из случаев слово funding отображалось с символом U+E0020 между его частями, что может помешать текстовому сопоставлению, ищущему слово целиком.

Резкий скачок 9 февраля

Microsoft обнаружила активность во время разработки логики поиска в Microsoft Defender for Office 365 для выявления содержимого, которое может включать инъекцию инструкций или маскировку текста в электронных письмах. 8 февраля 2026 года срабатывание произошло примерно 21 тысячу раз, а на следующий день число сообщений превысило 1,3 миллиона.

Большинство сообщений было связано примерно со 150 доменами отправителей финансовой тематики. Высокообъёмная фаза продолжалась около трёх месяцев после 9 февраля и резко пошла на спад после 15 мая 2026 года, при этом ограниченная активность сохранялась до середины июня. Пик кампании пришёлся на 26 февраля: в рабочие дни ежедневный объём составлял от одного до 2,37 миллиона сообщений. Кампания также демонстрировала чёткую недельную закономерность: высокая активность с понедельника по пятницу и почти полное затишье в выходные.

Маскировка слов, а не передача скрытого сообщения

Microsoft не обнаружила в изученных образцах скрытых инструкций, адресованных помощнику на базе искусственного интеллекта. Вместо этого отдельные символы Tags использовались как разделители внутри слов, связанных с предложениями кредитов, кредитными линиями и предварительным финансированием. Это может влиять на системы, которые используют сопоставление слов или разбивают текст на субтокены перед классификацией, однако результат зависит от того, нормализует ли система эти символы или удаляет их до анализа.

Это не первый случай использования невидимых символов для обхода сопоставления: злоумышленники уже применяли невидимые пробелы, визуально похожие символы и мягкие дефисы. Новым здесь является использование диапазона Unicode, недавно связанного с исследованиями безопасности искусственного интеллекта, причём в масштабе миллионов сообщений в день.

Внешне легитимная инфраструктура отправки

Кампания использовала сотни временных доменов, созданных из финансовой лексики; на такую схему приходилось около 96% сообщений, перехваченных поисковым сигналом. Большинство сообщений отправлялось через инфраструктуру платформы электронного маркетинга ActiveCampaign, которая переписывала ссылки с использованием доменов отслеживания acemlnd[.]com и activehosted[.]com.

Microsoft предупреждает, что эти домены или блок адресов 173.236.20[.]0/24 не следует считать отдельными вредоносными индикаторами, поскольку это общая инфраструктура, которая может использоваться для отправки легитимных сообщений другим клиентам. По данным компании, более 99% сообщений были заблокированы многоуровневой защитой, включавшей репутацию отправителя, домена и IP-адреса, анализ ссылок, классификацию сообщений, обнаружение подмены брендов и проверки аутентификации, а не только сигнал Unicode.

Почему это развитие важно?

Кампания показывает, что методы атак, появляющиеся в контексте безопасности искусственного интеллекта, могут быстро переходить в традиционный фишинг. На практике почтовым системам следует нормализовать текст до применения правил для слов и регулярных выражений, рассматривая невидимые символы Unicode как признак аномалии и делая исключения для известных легитимных случаев, таких как флаги Англии, Шотландии и Уэльса, которые также используют символы Tags.

Microsoft также рекомендует выполнять такую же нормализацию перед передачей содержимого электронной почты системам искусственного интеллекта и использовать поведенческие признаки кампании — меняющиеся финансовые домены, схему отправки в рабочие дни, формат адреса отправителя конверта и ссылки отслеживания — как совокупные индикаторы, а не как отдельные основания для решения. Эффективность этих мер по-прежнему зависит от способа обработки Unicode, а также от настроек и защитных продуктов в каждой среде.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости