تکنیکی که به عنوان راهی برای حمله به مدلهای هوش مصنوعی بدنام شد، به هدف بسیار بزرگتری رسیده است: پوشه هرزنامه شما. تیم امنیتی مایکروسافت گزارش میدهد که کلاهبرداران ایمیل ماهها با استفاده از "قاچاق ASCII" - کاراکترهای نامرئی یونیکد که انسان نمیتواند آنها را ببیند اما ماشینها میتوانند بخوانند - میلیونها ایمیل فیشینگ را از فیلترهای اسپم شرکتها عبور دادهاند.
به گزارش The Register، نوام کوچاوی و سارا ولستنکرافت، محققان تهدید مایکروسافت، این کمپین را در یک پست وبلاگی در روز پنجشنبه شرح دادند. این عملیات در اواخر فوریه با بیش از 2.37 میلیون پیام در یک روز هفته به اوج خود رسید، سپس تقریباً سه ماه در روزهای کاری بالا باقی ماند تا اینکه به تدریج تا اواسط ژوئن کاهش یافت. برای زمینه بیشتر در مورد این داستان، [اخبار AI] (https://aibuzzwire.news) در حال انجام ما را ببینید.
قاچاق ASCII چگونه کار می کند
قاچاق ASCII از کاراکترهای یونیکد که معتبر هستند اما رندر نمیشوند سوء استفاده میکند - به ویژه کاراکترهای تگ یونیکد، بلوکی که در اصل برای برچسبهای زبان طراحی شده بود. هنگامی که در یک سند، صفحه وب یا ایمیل درج می شوند، به هیچ وجه نمایش داده نمی شوند. این نامرئی بودن این تکنیک را به یکی از اصلیترین حملات تزریق سریع غیرمستقیم تبدیل کرد، که در آن مهاجم دستورالعملهای دستیار هوش مصنوعی را در شخصیتهای نامرئی تعبیهشده در یک صفحه وب یا سند پنهان میکند. انسانی که صفحه را مرور می کند چیز غیرعادی نمی بیند، اما یک سیستم هوش مصنوعی که متن خام را می خورد می تواند دستورات پنهان را بخواند و اطاعت کند.
محققان امنیتی این تکنیک را در برابر چت ربات های اصلی هوش مصنوعی و دستیاران ایمیل نشان داده اند، به همین دلیل است که بیشتر به عنوان یک مشکل امنیتی هوش مصنوعی مورد بحث قرار گرفته است. چیزی که تیم مایکروسافت پیدا کرد متفاوت بود: شخصیتهای پنهان اصلاً خطاب به یک هوش مصنوعی نبودند.
به گزارش رجیستر، کوچاوی و ولستنکرافت نوشتند: «وقتی به نمونهای از پیامهای پرچمدار نگاه کردیم، شگفتزده شدیم که هیچ دستورالعمل قاچاقی به دستیار هوش مصنوعی وجود نداشت. درعوض، کاراکترهای تگ نامرئی در داخل کلمات کلیدی رایج مالی قرار میگرفتند و آنها را از هم جدا میکردند تا یک امضای تحت اللفظی یا تطبیق کلمه کلیدی با شکست مواجه شود.
یک کمپین مالی چند ماهه و فریبنده
مایکروسافت برای اولین بار این امضا را در اوایل فوریه 2026 شناسایی کرد و تقریباً 21000 پیام مشکوک را در 8 فوریه نشان داد. روز بعد، حجم از 1.3 میلیون افزایش یافت. در اوج خود در 26 فوریه، این کمپین بیش از 2.37 میلیون پیام را در یک روز ارسال کرد که اکثر ایمیلها از حدود 150 دامنه فرستنده با موضوع مالی منشا میگرفتند.
این عملیات با نظم و انضباط تقریباً صنعتی اجرا شد. تعداد پیام ها در روزهای هفته افزایش می یافت - بین 1 میلیون تا 2.37 میلیون پیام در روز - و در تعطیلات آخر هفته خاموش می شد. پس از فاز اول شدید، حجم روزانه در روزهای هفته تا اواخر مارس تقریباً 80 درصد کاهش یافت، پس از 15 مه به شدت کاهش یافت و حداقل تا اواسط ژوئن در سطوح پایینتر با جهشهای کوچکتر گاه به گاه ادامه یافت.
فریب ها مالی بودند و ابهام ساده اما مؤثر بود. مهاجمان بهجای نوشتن یک کلمه محرک مانند «تامین مالی» در متن ساده، فاصلههای برچسب نامرئی را بین حروف درج میکنند – محققان از یک فضای تگ یونیکد، U+E0020، که در وسط کلمات قرار گرفته است، استناد میکنند. برای یک خواننده انسانی، این کلمه کاملاً عادی به نظر می رسد. برای فیلتر کلمه کلیدی، موتور regex یا تطبیق امضا، رشته ای است که هیچ لیست بلاکی تشخیص نمی دهد.
چرا فیلترها شکست خوردند و مدافعان چه کاری باید انجام دهند
این کمپین کار کرد زیرا امنیت بسیار زیادی ایمیل هنوز به تطابق متن تحت اللفظی بستگی دارد. توصیه اصلی مایکروسافت این است که هر محتوایی که با کلمه کلیدی، امضا یا منطق regex ارزیابی میشود، ابتدا باید نقاط کد یونیکد نامرئی و غیر رندر شونده را حذف یا تا کنید، بهطوریکه تبدیل آنها به یک کلمه دیگر تطابق را شکست ندهد. تأیید اینکه خطوط لوله عادی سازی و نشانه گذاری به طور مداوم کاراکترهای برچسب را مدیریت می کنند، از نظر محققان، مهمترین کنترل است.
همین اصلاح یک امتیاز برای امنیت هوش مصنوعی دارد: از آنجایی که قاچاق ASCII علیه دستیاران هوش مصنوعی به همان کاراکترهای نامرئی بستگی دارد که از پیش پردازش جان سالم به در می برند، حذف آنها قبل از رسیدن محتوا به فیلتر خطر تزریق سریع پنهان را در ایمیل دریافت شده نیز کاهش می دهد.
مایکروسافت همچنین از مدافعان میخواهد به جای کلمات کلیدی خام مراقب شاخصهای رفتاری باشند. محققان نوشتند: «فعالیت مشاهده شده شکل متمایزی داشت: حجم انبوه از دامنههای یکبار مصرف با مضمون مالی، در یک برنامه سختگیرانه روزهای هفته و آخر هفته». افزایش ناگهانی کاراکترهای تگ بلوک متمرکز بر فرستندگان با موضوع مالی که هر هفته روشن و خاموش می شوند، یک شاخص کمپین با اطمینان بالا است.
یک شات هشدار برای امنیت AI-Era
برای محققان مایکروسافت، این قسمت پویایی گستردهتری را نشان میدهد: تکنیکهای پیشگام در برابر سیستمهای هوش مصنوعی محدود به هوش مصنوعی نمیمانند. آنها نوشتند: «با درک بهتر روشهای حمله دوران هوش مصنوعی، عوامل تهدید ممکن است آنها را برای استفاده در تهدیدهای سنتیتر مانند فیشینگ و هرزنامه تطبیق دهند.» آنها خاطرنشان کردند که این مورد نشان میدهد که چگونه روشهای تحقیقات امنیتی هوش مصنوعی «به سرعت میتوانند به اکوسیستمهای حمله تثبیتشده منتقل شوند».
Ars Technica و سایر رسانههایی که این تحقیق را پوشش دادند، به طنز اشاره کردند: ترفندی که برای دستکاری مدلهای هوش مصنوعی ایجاد شده است، اکنون به دلیل حمله به فیلترهای معمولی که از صندوقهای ورودی شرکتها محافظت میکنند، شناخته شده است. برای تیمهای امنیتی، پیام این است که تهدیدات دوره هوش مصنوعی و تهدیدات کلاسیک در حال همگرایی هستند – و دفاع در برابر کمپین بعدی به معنای پاک کردن کاراکترهای نامرئی در هر جایی که متن پردازش میشود، نه فقط در داخل چتباتها، است.
---
از هوش مصنوعی جلوتر بمانیدآخرین اخبار، تحلیل ها و پیشرفت های هوش مصنوعی را دریافت کنید - همه در یک مکان.
بیشتر بخوانید اخبار هوش مصنوعی →