Technika, která se nechvalně proslavila jako způsob útoku na modely umělé inteligence, přeskočila na mnohem větší cíl: vaši složku se spamem. Bezpečnostní tým Microsoftu hlásí, že podvodníci s e-maily strávili měsíce používáním „pašování ASCII“ – neviditelných znaků Unicode, které lidé nevidí, ale stroje je dokážou přečíst –, aby proklouzli miliony phishingových e-mailů přes firemní filtry nevyžádané pošty, což je jeden z dosud nejjasnějších případů metody útoku z éry umělé inteligence přecházející do konvenčního kyberzločinu.
Podle The Register výzkumníci hrozeb společnosti Microsoft Noam Kochavi a Sarah Wolstencroft popsali kampaň ve čtvrtečním blogovém příspěvku. Operace dosáhla vrcholu na více než 2,37 milionu zpráv za jediný pracovní den na konci února, poté zůstala zvýšená ve všední dny po dobu zhruba tří měsíců, než se v polovině června postupně snižovala. Další kontext k tomuto příběhu naleznete v našich probíhajících zprávách o AI.
Jak funguje pašování ASCII
Pašování ASCII využívá znaky Unicode, které jsou platné, ale nevykreslují se – zejména znaky značek Unicode, blok původně navržený pro jazykové značky. Po vložení do dokumentu, webové stránky nebo e-mailu se nezobrazí vůbec nic. Díky této neviditelnosti se tato technika stala základem nepřímých rychlých injekčních útoků, při kterých útočník skrývá pokyny pro asistenta AI do neviditelných znaků vložených do webové stránky nebo dokumentu. Člověk, který stránku kontroluje, nevidí nic neobvyklého, ale systém umělé inteligence, který zpracovává nezpracovaný text, dokáže číst a poslouchat skryté příkazy.
Bezpečnostní výzkumníci tuto techniku demonstrovali proti hlavním chatbotům a e-mailovým asistentům AI, a proto se o ní většinou mluví jako o bezpečnostním problému AI. To, co tým Microsoftu našel, bylo jiné: skryté postavy nebyly vůbec adresovány AI.
"Když jsme se podívali na vzorek označených zpráv, překvapením bylo, že asistentovi umělé inteligence nebyly žádné propašované instrukce," napsali Kochavi a Wolstencroft podle The Register. "Místo toho byly neviditelné znaky tagů vloženy do běžných finančních klíčových slov a oddělily je od sebe, takže doslovný podpis nebo shoda klíčových slov selhala."
Měsíc-dlouhá kampaň na financování-návnady
Microsoft poprvé detekoval podpis na začátku února 2026, 8. února označil zhruba 21 000 podezřelých zpráv. Následující den objem vyletěl přes 1,3 milionu. Na svém vrcholu 26. února kampaň odeslala více než 2,37 milionu zpráv za jediný den, přičemž většina e-mailů pocházela z přibližně 150 domén odesílatelů s finanční tématikou.
Operace probíhala s téměř průmyslovou disciplínou. Objemy prudce vzrostly ve všední dny – mezi 1 milionem a 2,37 milionu zpráv denně – a o víkendech utichly. Po intenzivní první fázi se denní objemy ve všední dny do konce března snížily zhruba o 80 procent, po 15. květnu prudce klesly a pokračovaly na nižších úrovních s občasnými menšími skoky alespoň do poloviny června.
Návnady byly finanční a mlžení bylo jednoduché, ale účinné. Namísto psaní spouštěcího slova, jako je „financování“ v prostém textu, vložili útočníci mezi písmena neviditelné mezery mezi značkami – výzkumníci uvádějí mezeru mezi značkami Unicode, U+E0020, spojenou doprostřed slov. Lidskému čtenáři to slovo připadá naprosto normální. Pro filtr klíčových slov, modul regulárních výrazů nebo porovnávání podpisů je to řetězec, který žádný seznam blokovaných nerozpozná.
Proč filtry selhaly a co by obránci měli dělat
Kampaň fungovala, protože tolik zabezpečení e-mailů stále závisí na doslovném shodě textu. Základním doporučením společnosti Microsoft je, že jakýkoli obsah vyhodnocovaný podle klíčového slova, podpisu nebo logiky regulárního výrazu by měl mít nejprve odstraněny nebo složeny neviditelné a nevykreslující body kódu Unicode, aby jejich spojení do slova již nezkazilo shodu. Ověření, že kanály normalizace a tokenizace konzistentně zpracovávají znaky značek, je podle názoru výzkumníků tím nejdůležitějším ovládacím prvkem.
Stejná oprava přináší bonus pro zabezpečení umělé inteligence: protože pašování ASCII proti asistentům umělé inteligence závisí na stejných neviditelných postavách, které přežijí předběžné zpracování, jejich odstranění dříve, než se obsah dostane k filtru, také snižuje riziko skrytého rychlého vložení do přijatého e-mailu.
Microsoft také nabádá obránce, aby sledovali spíše indikátory chování než hrubá klíčová slova. "Pozorovaná aktivita měla charakteristický tvar: objemový objem z mýcení, jednorázových domén s finanční tématikou, podle přísného rozvrhu pracovních dnů / víkendů," napsali vědci. "Náhlý nárůst počtu znaků blokovaných značek soustředěných na odesílatele s finanční tématikou, kteří se každý týden zapínají a vypínají, je indikátorem vysoce důvěryhodné kampaně."
Varovný výstřel pro zabezpečení AI-Éry
Pro výzkumníky Microsoftu tato epizoda ilustruje širší dynamiku: techniky propagované proti systémům AI nezůstávají omezeny na AI. „Jak se metody útoků z éry umělé inteligence stávají lépe pochopeny, aktéři hrozeb je mohou přizpůsobit pro použití v tradičnějších hrozbách, jako je phishing a spam,“ napsali s tím, že případ ukazuje, jak metody z výzkumu bezpečnosti AI „mohou rychle přejít do zavedených ekosystémů útoků“.
Ars Technica a další prodejny, které se zabývaly výzkumem, zaznamenaly ironii: trik vyvinutý pro manipulaci s modely AI je nyní nejlépe známý pro útok na světské filtry, které střeží firemní schránky. Pro bezpečnostní týmy jde o zprávu, že hrozby z éry umělé inteligence a klasické hrozby se sbližují – a že obrana proti další kampani znamená drhnutí neviditelných znaků všude, kde se zpracovává text, nejen uvnitř chatbotů.
---
Stay Ahead of AIZískejte nejnovější zprávy, analýzy a průlomové informace o umělé inteligenci – vše na jednom místě.
Přečtěte si další zprávy o AI →