Microsoft 研究人员发现,一场大规模金融网络钓鱼活动重新利用了“ASCII 走私”(ASCII smuggling)技术。这项技术因人工智能模型提示注入研究而为人所知,但此次的目标不是向用户隐藏指令并向模型展示,而是扰乱电子邮件过滤器。
该活动利用了 U+E0000 至 U+E007F Tags 范围内的不可见 Unicode 字符。邮件对收件人看起来正常,但攻击者会在金融相关词语中插入不可见字符,从而在文本层面将其拆开。在一个案例中,funding 一词以包含 U+E0020 的形式出现,该字符位于两个部分之间,因此可能阻止查找完整词语的文本匹配。
2 月 9 日出现大幅跃升
Microsoft 在开发 Microsoft Defender for Office 365 内部搜索逻辑时发现了这一活动,该逻辑用于检测电子邮件中可能包含提示注入或文本混淆的内容。2026 年 2 月 8 日,该信号触发约 2.1 万次;到次日,邮件数量超过 130 万封。
大多数邮件集中在约 150 个具有金融特征的发件域名周围。9 日之后,高发送量阶段持续了约三个月,并在 2026 年 5 月 15 日之后大幅下降,但有限活动一直持续到 6 月中旬。该活动于 2 月 26 日达到峰值,当时工作日的每日邮件量在 100 万至 237 万封之间。此外,该活动呈现出明显的每周模式:周一至周五活动密集,周末几乎完全沉寂。
混淆词语,而非走私隐藏消息
Microsoft 在检查的样本中没有发现面向人工智能助手的隐藏指令。相反,Tags 单个字符被用作贷款报价、信用额度和预先融资相关词语中的分隔符。这可能影响依赖词语匹配或在分类前将文本拆分为子单元的系统,但最终结果取决于系统是否会在分析前规范化这些字符,或将其删除。
这并不是攻击者首次利用不可见字符绕过匹配;此前他们已经利用过零宽空格、视觉上相似的字符和软连字符。新之处在于,攻击者使用了一个最近与人工智能安全研究联系起来的 Unicode 范围,而且规模达到每天数百万封邮件。
表面上合法的发送架构
该活动使用了数百个由金融词汇构成的临时域名,这种模式约占搜索信号捕获邮件的 96%。大多数邮件通过电子营销平台 ActiveCampaign 的基础设施发送,该平台使用 acemlnd[.]com 和 activehosted[.]com 两个跟踪域名重写链接。
Microsoft 警告称,不应将这些域名或 173.236.20[.]0/24 地址段单独视为恶意指标,因为这是共享基础设施,也可能承载其他客户的合法邮件。该公司表示,超过 99% 的邮件通过多层机制被拦截,包括发件人、域名和 IP 地址信誉、链接分析、邮件分类、品牌冒充检测以及身份验证检查,而不是仅依赖 Unicode 信号。
为什么这一发展很重要?
这场活动表明,出现在人工智能安全语境中的攻击方法可能会迅速转移到传统网络钓鱼中。实际上,邮件系统应在应用词语和正则表达式规则前对文本进行规范化,将不可见 Unicode 字符视为异常信号,同时排除已知的合法用途,例如英格兰、苏格兰和威尔士国旗,因为这些旗帜同样依赖 Tags 字符。
Microsoft 还建议,在将邮件内容传递给人工智能系统之前采用相同的规范化处理,并将活动的结构性行为指标——不断变化的金融域名、工作日发送模式、信封发件人形式和跟踪链接形式——作为交叉指标,而不是单独作出判断。这些措施的有效性仍取决于每个环境中的 Unicode 处理方式以及安全产品和配置。