טכניקה שהפכה לשמצה כדרך לתקוף מודלים של AI קפצה למטרה הרבה יותר גדולה: תיקיית הספאם שלך. צוות האבטחה של מיקרוסופט מדווח שרומאי דוא"ל בילו חודשים בשימוש ב"הברחת ASCII" - דמויות Unicode בלתי נראים שבני אדם לא יכולים לראות אך מכונות יכולות לקרוא - כדי להחליק מיליוני הודעות דיוג על פני מסנני דואר זבל ארגוניים, באחד המקרים הברורים ביותר עד כה של שיטת התקפה מתקופת הבינה המלאכותית שחצתה לפשעי סייבר קונבנציונליים.

לפי The Register, חוקרי האיומים של מיקרוסופט נועם כוכבי ושרה וולסטנקרופט תיארו את הקמפיין בפוסט בבלוג של יום חמישי. המבצע הגיע לשיא של יותר מ-2.37 מיליון הודעות ביום חול אחד בסוף פברואר, ולאחר מכן נשאר גבוה בימי חול במשך כשלושה חודשים לפני שהצטמצם בהדרגה עד אמצע יוני. להקשר נוסף על הסיפור הזה, עיין בחדשות AI שלנו.

כיצד פועלת הברחת ASCII

הברחת ASCII מנצלת תווי Unicode שהם תקפים אך אינם מעובדים - בעיקר תווי תג Unicode, בלוק שנועד במקור עבור תגי שפה. כאשר הם מוכנסים למסמך, דף אינטרנט או דוא"ל, הם מוצגים כשום דבר. חוסר הנראות הזה הפך את הטכניקה למרכיב עיקרי של התקפות הזרקה עקיפות, שבהן תוקף מסתיר הוראות לעוזר AI בתוך דמויות בלתי נראות המוטבעות בדף אינטרנט או במסמך. אדם שסוקר את הדף לא רואה שום דבר חריג, אבל מערכת בינה מלאכותית הבולעת את הטקסט הגולמי יכולה לקרוא ולציית לפקודות הנסתרות.

חוקרי אבטחה הדגימו את הטכניקה נגד צ'אטבוטים גדולים של בינה מלאכותית ועוזרות דוא"ל, וזו הסיבה שהיא נידונה בעיקר כבעיית אבטחת בינה מלאכותית. מה שמצא הצוות של מיקרוסופט היה שונה: הדמויות המוסתרות לא הופנו ל-AI כלל.

"כאשר הסתכלנו על דגימה של ההודעות המסומנות, ההפתעה הייתה שלא היו הוראות מוברחות לעוזר בינה מלאכותית", כתבו כוכבי ו-וולסטנקרופט, לפי ה-Register. "במקום זאת, תווי התג הבלתי נראים הוכנסו לתוך מילות מפתח פיננסיות נפוצות, תוך פיצול ביניהם כך שחתימה מילולית או התאמה מילולית תיכשל."

קמפיין פיננסי של חודשים ארוכים

מיקרוסופט זיהתה את החתימה לראשונה בתחילת פברואר 2026, וסימנה כ-21,000 הודעות חשודות ב-8 בפברואר. למחרת, הנפח זינק מעבר ל-1.3 מיליון. בשיאו ב-26 בפברואר, הקמפיין שלח יותר מ-2.37 מיליון הודעות ביום אחד, כאשר רוב המיילים מקורם בכ-150 דומיינים של שולחים בנושא פיננסים.

המבצע התנהל במשמעת תעשייתית כמעט. ההיקפים עלו בימי חול - בין מיליון ל-2.37 מיליון הודעות ביום - ושתקו בסופי שבוע. לאחר השלב הראשון האינטנסיבי, נפחי ימות השבוע ירדו בכ-80% עד סוף מרץ, ירדו בחדות לאחר ה-15 במאי, והמשיכו ברמות נמוכות יותר עם עליות קטנות מדי פעם עד אמצע יוני לפחות.

הפתיונות היו כספיים, והערפול היה פשוט אך יעיל. במקום לכתוב מילת טריגר כמו "מימון" בטקסט רגיל, התוקפים הכניסו רווחי תג בלתי נראים בין האותיות - החוקרים מצטטים מרחב תג של Unicode, U+E0020, שחובר לאמצע המילים. לקורא אנושי, המילה נראית נורמלית לחלוטין. עבור מסנן מילות מפתח, מנוע ביטוי רגולרי או תואם חתימה, זוהי מחרוזת שאף רשימת חסימות לא תזהה.

מדוע מסננים נכשלו ומה המגנים צריכים לעשות

הקמפיין עבד מכיוון שכל כך הרבה אבטחת אימייל עדיין תלויה בהתאמת טקסט מילולי. המלצת הליבה של מיקרוסופט היא שכל תוכן המוערך לפי מילת מפתח, חתימה או לוגיקה רגקסית צריך קודם כל לכלול נקודות קוד Unicode בלתי נראות ובלתי עיבוד מופשטות או מקופלות, כך שחבור שלהן למילה לא יביס את ההתאמה. אימות שצינורות נורמליזציה וטוקניזציה מטפלים בתווי תג באופן עקבי הוא, לדעת החוקרים, השליטה החשובה ביותר.

אותו תיקון טומן בחובו בונוס לאבטחת בינה מלאכותית: מכיוון שהברחת ASCII נגד עוזרי בינה מלאכותית תלויה באותם דמויות בלתי נראות שורדות עיבוד מקדים, הפשטתן לפני שהתוכן מגיע למסנן מפחיתה גם את הסיכון להזרקה מיידית נסתרת בדוא"ל שנבלע.

מיקרוסופט גם קורא למגינים להסתכל על אינדיקטורים התנהגותיים במקום מילות מפתח גולמיות. "לפעילות שנצפתה הייתה צורה ייחודית: נפח גדול מתחומים חד פעמיים עם נושאים פיננסיים, בלוח זמנים קפדני של ימי חול/סופי שבוע", כתבו החוקרים. "עלייה פתאומית של דמויות בלוק תגיות המרוכזת בשולחים בנושאי פיננסים, מופעלת וכיבוי מדי שבוע, היא אינדיקטור בעל ביטחון רב לקמפיין."

יריית אזהרה לאבטחת עידן AI

עבור החוקרים של מיקרוסופט, הפרק ממחיש דינמיקה רחבה יותר: טכניקות שחלו נגד מערכות בינה מלאכותיות אינן נשארות מוגבלות לבינה מלאכותית. "ככל ששיטות ההתקפה מתקופת הבינה המלאכותית מובנות טוב יותר, גורמי איומים עשויים להתאים אותן לשימוש באיומים מסורתיים יותר כמו דיוג ודואר זבל", הם כתבו, וציינו כי המקרה מראה כיצד שיטות מחקרי אבטחת בינה מלאכותית "יכולות לעבור במהירות למערכות אקולוגיות של התקפה מבוססות".

Ars Technica ושקעים אחרים שסיקרו את המחקר ציינו את האירוניה: טריק שפותח כדי לתמרן מודלים של AI ידוע כיום בעיקר בשל תקיפת המסננים הארציים השומרים על תיבות הדואר הנכנס של החברה. עבור צוותי אבטחה, המסר הוא שאיומים מתקופת הבינה המלאכותית והאיומים הקלאסיים מתלכדים - ושההגנה מפני הקמפיין הבא פירושה קרצוף של דמויות בלתי נראים בכל מקום שבו מעובד טקסט, לא רק בתוך צ'אטבוטים.

---

הישאר לפני AI

קבל את החדשות, הניתוחים ופריצות הדרך האחרונות של AI - הכל במקום אחד.

קרא עוד חדשות AI →