Исследователи Microsoft выявили масштабную финансовую фишинговую кампанию, в которой повторно использовалась технология «ASCII-смогглинга» (ASCII smuggling), известная по исследованиям инъекций инструкций в моделях искусственного интеллекта, чтобы запутать фильтры электронной почты, а не скрывать инструкции от пользователей и показывать их моделям.
Кампания использовала невидимые символы Unicode из диапазона Tags — от U+E0000 до U+E007F. Получатель видит сообщение в обычном виде, однако злоумышленник помещает невидимый символ внутрь финансовых терминов, чтобы разделить их на уровне текста. В одном из случаев слово funding отображалось с символом U+E0020 между его частями, что может помешать текстовому сопоставлению, ищущему слово целиком.
Резкий скачок 9 февраля
Microsoft обнаружила активность во время разработки логики поиска в Microsoft Defender for Office 365 для выявления содержимого, которое может включать инъекцию инструкций или маскировку текста в электронных письмах. 8 февраля 2026 года срабатывание произошло примерно 21 тысячу раз, а на следующий день число сообщений превысило 1,3 миллиона.
Большинство сообщений было связано примерно со 150 доменами отправителей финансовой тематики. Высокообъёмная фаза продолжалась около трёх месяцев после 9 февраля и резко пошла на спад после 15 мая 2026 года, при этом ограниченная активность сохранялась до середины июня. Пик кампании пришёлся на 26 февраля: в рабочие дни ежедневный объём составлял от одного до 2,37 миллиона сообщений. Кампания также демонстрировала чёткую недельную закономерность: высокая активность с понедельника по пятницу и почти полное затишье в выходные.
Маскировка слов, а не передача скрытого сообщения
Microsoft не обнаружила в изученных образцах скрытых инструкций, адресованных помощнику на базе искусственного интеллекта. Вместо этого отдельные символы Tags использовались как разделители внутри слов, связанных с предложениями кредитов, кредитными линиями и предварительным финансированием. Это может влиять на системы, которые используют сопоставление слов или разбивают текст на субтокены перед классификацией, однако результат зависит от того, нормализует ли система эти символы или удаляет их до анализа.
Это не первый случай использования невидимых символов для обхода сопоставления: злоумышленники уже применяли невидимые пробелы, визуально похожие символы и мягкие дефисы. Новым здесь является использование диапазона Unicode, недавно связанного с исследованиями безопасности искусственного интеллекта, причём в масштабе миллионов сообщений в день.
Внешне легитимная инфраструктура отправки
Кампания использовала сотни временных доменов, созданных из финансовой лексики; на такую схему приходилось около 96% сообщений, перехваченных поисковым сигналом. Большинство сообщений отправлялось через инфраструктуру платформы электронного маркетинга ActiveCampaign, которая переписывала ссылки с использованием доменов отслеживания acemlnd[.]com и activehosted[.]com.
Microsoft предупреждает, что эти домены или блок адресов 173.236.20[.]0/24 не следует считать отдельными вредоносными индикаторами, поскольку это общая инфраструктура, которая может использоваться для отправки легитимных сообщений другим клиентам. По данным компании, более 99% сообщений были заблокированы многоуровневой защитой, включавшей репутацию отправителя, домена и IP-адреса, анализ ссылок, классификацию сообщений, обнаружение подмены брендов и проверки аутентификации, а не только сигнал Unicode.
Почему это развитие важно?
Кампания показывает, что методы атак, появляющиеся в контексте безопасности искусственного интеллекта, могут быстро переходить в традиционный фишинг. На практике почтовым системам следует нормализовать текст до применения правил для слов и регулярных выражений, рассматривая невидимые символы Unicode как признак аномалии и делая исключения для известных легитимных случаев, таких как флаги Англии, Шотландии и Уэльса, которые также используют символы Tags.
Microsoft также рекомендует выполнять такую же нормализацию перед передачей содержимого электронной почты системам искусственного интеллекта и использовать поведенческие признаки кампании — меняющиеся финансовые домены, схему отправки в рабочие дни, формат адреса отправителя конверта и ссылки отслеживания — как совокупные индикаторы, а не как отдельные основания для решения. Эффективность этих мер по-прежнему зависит от способа обработки Unicode, а также от настроек и защитных продуктов в каждой среде.