تکنیکی که به عنوان راهی برای حمله به مدل‌های هوش مصنوعی بدنام شد، به هدف بسیار بزرگ‌تری رسیده است: پوشه هرزنامه شما. تیم امنیتی مایکروسافت گزارش می‌دهد که کلاهبرداران ایمیل ماه‌ها با استفاده از "قاچاق ASCII" - کاراکترهای نامرئی یونیکد که انسان نمی‌تواند آنها را ببیند اما ماشین‌ها می‌توانند بخوانند - میلیون‌ها ایمیل فیشینگ را از فیلترهای اسپم شرکت‌ها عبور داده‌اند.

به گزارش The Register، نوام کوچاوی و سارا ولستنکرافت، محققان تهدید مایکروسافت، این کمپین را در یک پست وبلاگی در روز پنجشنبه شرح دادند. این عملیات در اواخر فوریه با بیش از 2.37 میلیون پیام در یک روز هفته به اوج خود رسید، سپس تقریباً سه ماه در روزهای کاری بالا باقی ماند تا اینکه به تدریج تا اواسط ژوئن کاهش یافت. برای زمینه بیشتر در مورد این داستان، [اخبار AI] (https://aibuzzwire.news) در حال انجام ما را ببینید.

قاچاق ASCII چگونه کار می کند

قاچاق ASCII از کاراکترهای یونیکد که معتبر هستند اما رندر نمی‌شوند سوء استفاده می‌کند - به ویژه کاراکترهای تگ یونیکد، بلوکی که در اصل برای برچسب‌های زبان طراحی شده بود. هنگامی که در یک سند، صفحه وب یا ایمیل درج می شوند، به هیچ وجه نمایش داده نمی شوند. این نامرئی بودن این تکنیک را به یکی از اصلی‌ترین حملات تزریق سریع غیرمستقیم تبدیل کرد، که در آن مهاجم دستورالعمل‌های دستیار هوش مصنوعی را در شخصیت‌های نامرئی تعبیه‌شده در یک صفحه وب یا سند پنهان می‌کند. انسانی که صفحه را مرور می کند چیز غیرعادی نمی بیند، اما یک سیستم هوش مصنوعی که متن خام را می خورد می تواند دستورات پنهان را بخواند و اطاعت کند.

محققان امنیتی این تکنیک را در برابر چت ربات های اصلی هوش مصنوعی و دستیاران ایمیل نشان داده اند، به همین دلیل است که بیشتر به عنوان یک مشکل امنیتی هوش مصنوعی مورد بحث قرار گرفته است. چیزی که تیم مایکروسافت پیدا کرد متفاوت بود: شخصیت‌های پنهان اصلاً خطاب به یک هوش مصنوعی نبودند.

به گزارش رجیستر، کوچاوی و ولستنکرافت نوشتند: «وقتی به نمونه‌ای از پیام‌های پرچم‌دار نگاه کردیم، شگفت‌زده شدیم که هیچ دستورالعمل قاچاقی به دستیار هوش مصنوعی وجود نداشت. درعوض، کاراکترهای تگ نامرئی در داخل کلمات کلیدی رایج مالی قرار می‌گرفتند و آنها را از هم جدا می‌کردند تا یک امضای تحت اللفظی یا تطبیق کلمه کلیدی با شکست مواجه شود.

یک کمپین مالی چند ماهه و فریبنده

مایکروسافت برای اولین بار این امضا را در اوایل فوریه 2026 شناسایی کرد و تقریباً 21000 پیام مشکوک را در 8 فوریه نشان داد. روز بعد، حجم از 1.3 میلیون افزایش یافت. در اوج خود در 26 فوریه، این کمپین بیش از 2.37 میلیون پیام را در یک روز ارسال کرد که اکثر ایمیل‌ها از حدود 150 دامنه فرستنده با موضوع مالی منشا می‌گرفتند.

این عملیات با نظم و انضباط تقریباً صنعتی اجرا شد. تعداد پیام ها در روزهای هفته افزایش می یافت - بین 1 میلیون تا 2.37 میلیون پیام در روز - و در تعطیلات آخر هفته خاموش می شد. پس از فاز اول شدید، حجم روزانه در روزهای هفته تا اواخر مارس تقریباً 80 درصد کاهش یافت، پس از 15 مه به شدت کاهش یافت و حداقل تا اواسط ژوئن در سطوح پایین‌تر با جهش‌های کوچک‌تر گاه به گاه ادامه یافت.

فریب ها مالی بودند و ابهام ساده اما مؤثر بود. مهاجمان به‌جای نوشتن یک کلمه محرک مانند «تامین مالی» در متن ساده، فاصله‌های برچسب نامرئی را بین حروف درج می‌کنند – محققان از یک فضای تگ یونیکد، U+E0020، که در وسط کلمات قرار گرفته است، استناد می‌کنند. برای یک خواننده انسانی، این کلمه کاملاً عادی به نظر می رسد. برای فیلتر کلمه کلیدی، موتور regex یا تطبیق امضا، رشته ای است که هیچ لیست بلاکی تشخیص نمی دهد.

چرا فیلترها شکست خوردند و مدافعان چه کاری باید انجام دهند

این کمپین کار کرد زیرا امنیت بسیار زیادی ایمیل هنوز به تطابق متن تحت اللفظی بستگی دارد. توصیه اصلی مایکروسافت این است که هر محتوایی که با کلمه کلیدی، امضا یا منطق regex ارزیابی می‌شود، ابتدا باید نقاط کد یونیکد نامرئی و غیر رندر شونده را حذف یا تا کنید، به‌طوری‌که تبدیل آن‌ها به یک کلمه دیگر تطابق را شکست ندهد. تأیید اینکه خطوط لوله عادی سازی و نشانه گذاری به طور مداوم کاراکترهای برچسب را مدیریت می کنند، از نظر محققان، مهمترین کنترل است.

همین اصلاح یک امتیاز برای امنیت هوش مصنوعی دارد: از آنجایی که قاچاق ASCII علیه دستیاران هوش مصنوعی به همان کاراکترهای نامرئی بستگی دارد که از پیش پردازش جان سالم به در می برند، حذف آنها قبل از رسیدن محتوا به فیلتر خطر تزریق سریع پنهان را در ایمیل دریافت شده نیز کاهش می دهد.

مایکروسافت همچنین از مدافعان می‌خواهد به جای کلمات کلیدی خام مراقب شاخص‌های رفتاری باشند. محققان نوشتند: «فعالیت مشاهده شده شکل متمایزی داشت: حجم انبوه از دامنه‌های یکبار مصرف با مضمون مالی، در یک برنامه سخت‌گیرانه روزهای هفته و آخر هفته». افزایش ناگهانی کاراکترهای تگ بلوک متمرکز بر فرستندگان با موضوع مالی که هر هفته روشن و خاموش می شوند، یک شاخص کمپین با اطمینان بالا است.

یک شات هشدار برای امنیت AI-Era

برای محققان مایکروسافت، این قسمت پویایی گسترده‌تری را نشان می‌دهد: تکنیک‌های پیشگام در برابر سیستم‌های هوش مصنوعی محدود به هوش مصنوعی نمی‌مانند. آنها نوشتند: «با درک بهتر روش‌های حمله دوران هوش مصنوعی، عوامل تهدید ممکن است آنها را برای استفاده در تهدیدهای سنتی‌تر مانند فیشینگ و هرزنامه تطبیق دهند.» آنها خاطرنشان کردند که این مورد نشان می‌دهد که چگونه روش‌های تحقیقات امنیتی هوش مصنوعی «به سرعت می‌توانند به اکوسیستم‌های حمله تثبیت‌شده منتقل شوند».

Ars Technica و سایر رسانه‌هایی که این تحقیق را پوشش دادند، به طنز اشاره کردند: ترفندی که برای دستکاری مدل‌های هوش مصنوعی ایجاد شده است، اکنون به دلیل حمله به فیلترهای معمولی که از صندوق‌های ورودی شرکت‌ها محافظت می‌کنند، شناخته شده است. برای تیم‌های امنیتی، پیام این است که تهدیدات دوره هوش مصنوعی و تهدیدات کلاسیک در حال هم‌گرایی هستند – و دفاع در برابر کمپین بعدی به معنای پاک کردن کاراکترهای نامرئی در هر جایی که متن پردازش می‌شود، نه فقط در داخل چت‌بات‌ها، است.

---

از هوش مصنوعی جلوتر بمانید

آخرین اخبار، تحلیل ها و پیشرفت های هوش مصنوعی را دریافت کنید - همه در یک مکان.

بیشتر بخوانید اخبار هوش مصنوعی →