AI モデルを攻撃する方法として悪名高い手法が、さらに大きなターゲット、つまりスパム フォルダーに飛び込みました。 Microsoft のセキュリティ チームの報告によると、電子メール詐欺師は「ASCII 密輸」(人間には見えないが機械は読み取ることができる目に見えない Unicode 文字)を使用して数か月を費やし、数百万通のフィッシングメールを企業のスパム フィルターをすり抜けました。これは、AI 時代の攻撃手法が従来のサイバー犯罪にクロスオーバーした最も明白なケースの 1 つです。

The Register によると、Microsoft の脅威研究者の Noam Kochavi 氏と Sarah Wolstencroft 氏が木曜日のブログ投稿でこのキャンペーンについて説明しました。この操作は 2 月下旬の平日 1 日に 237 万件以上のメッセージでピークに達し、その後約 3 か月間平日に増加した状態が続き、その後 6 月中旬までに徐々に減少しました。この記事の詳細については、現在進行中の AI ニュース をご覧ください。

ASCII 密輸の仕組み

ASCII 密輸は、有効ではあるがレンダリングできない Unicode 文字を悪用します。最も顕著なのは、もともと言語タグ用に設計されたブロックである Unicode タグ文字です。ドキュメント、Web ページ、または電子メールに挿入すると、何も表示されません。この不可視性により、この手法は間接プロンプト インジェクション攻撃の定番となりました。この攻撃では、攻撃者は Web ページやドキュメントに埋め込まれた不可視の文字の中に AI アシスタントへの指示を隠します。人間がページを確認しても何も異常はありませんが、生のテキストを取り込んだ AI システムは、隠されたコマンドを読み取って従うことができます。

セキュリティ研究者は、主要な AI チャットボットや電子メール アシスタントに対してこのテクニックを実証しているため、主に AI セキュリティ問題として議論されています。 Microsoft のチームが発見したのはこれとは異なるものでした。隠れた文字はまったく AI に宛てられたものではありませんでした。

レジスター紙によると、コチャヴィ氏とウォルステンクロフト氏は「フラグが立てられたメッセージのサンプルを調べたところ、驚くべきことにAIアシスタントへの密かに指示がなかった」と書いている。 「代わりに、目に見えないタグ文字が共通の金融キーワード内に挿入され、文字どおりの署名やキーワードの一致が失敗するようにキーワードが分割されていました。」

1 か月にわたる資金調達キャンペーン

Microsoft は 2026 年 2 月初旬にこのシグネチャを初めて検出し、2 月 8 日に約 21,000 件の不審なメッセージにフラグを立てました。翌日には量が急増して 130 万件を超えました。 2 月 26 日のピーク時には、このキャンペーンは 1 日で 237 万件以上のメッセージを送信し、ほとんどのメールは金融をテーマにした約 150 の送信者ドメインから送信されました。

操業はほぼ産業規律に従って行われました。平日にはメッセージ量が急増し、1 日あたり 100 万から 237 万件のメッセージが送信されましたが、週末には沈黙しました。集中的な第 1 段階の後、平日の日次取引量は 3 月下旬までに約 80% 減少し、5 月 15 日以降に急激に減少し、少なくとも 6 月中旬までは時折小さな急増を伴いながらも低い水準が続きました。

おとりは金銭的なもので、難読化は単純ですが効果的でした。攻撃者は、「ファンディング」のようなトリガーワードをプレーンテキストで記述する代わりに、文字の間に目に見えないタグスペースを挿入しました。研究者らは、Unicode タグスペース U+E0020 が単語の中央に接続されていると引用しています。人間の読者にとって、この単語はまったく普通のものに見えます。キーワード フィルター、正規表現エンジン、または署名マッチャーにとって、これはブロックリストが認識しない文字列です。

フィルターが失敗した理由と防御者が行うべきこと

電子メールのセキュリティの多くは依然として文字どおりのテキストの一致に依存しているため、このキャンペーンは成功しました。 Microsoft の主な推奨事項は、キーワード、署名、または正規表現のロジックによって評価されるコンテンツは、まず目に見えない非レンダリングの Unicode コード ポイントを削除または折りたたんで、単語に結合しても一致が失われないようにすることです。研究者の見解では、正規化パイプラインとトークン化パイプラインがタグ文字を一貫して処理することを検証することが最も重要な制御です。

この同じ修正により、AI セキュリティにも利点がもたらされます。AI アシスタントに対する ASCII 密輸は、前処理で生き残った同じ非表示文字に依存しているため、コンテンツがフィルターに到達する前に文字を削除することで、取り込まれた電子メール内に隠されたプロンプト インジェクションが発生するリスクも軽減されます。

Microsoftはまた、防御側に対し、生のキーワードではなく行動指標に注意するよう促している。 「観察された活動は独特の形状をしていた。金融をテーマにした使い捨てドメインが、厳密な平日オン/週末オフのスケジュールで大量にかき混ぜられていた」と研究者らは書いている。 「金融をテーマにした送信者に集中してタグブロック文字が突然急増し、週ごとにオンとオフが切り替わるのは、キャンペーンの確信度が高い指標です。」

AI 時代のセキュリティに対する警告

Microsoft の研究者にとって、このエピソードは、AI システムに対して開拓された技術が AI に限定されないという、より広範な力関係を示しています。同研究者らは、「AI時代の攻撃手法の理解が深まるにつれ、攻撃者はフィッシングやスパムなどのより伝統的な脅威に利用できるよう改変する可能性がある」と述べ、今回の事例はAIセキュリティ研究の手法がいかに「確立された攻撃エコシステムに素早く侵入できるか」を示していると指摘した。

この研究を報道した Ars Technica やその他の報道機関は皮肉なことに、AI モデルを操作するために開発されたトリックは、企業の受信箱を保護する日常的なフィルターを攻撃することで最もよく知られていると指摘しました。セキュリティ チームにとって、このメッセージは、AI 時代の脅威と従来の脅威が融合しつつあるということです。そして、次のキャンペーンに対する防御は、チャットボット内だけでなく、テキストが処理されるあらゆる場所で目に見えない文字をスクラブすることを意味します。

---

AI の先を行く

最新の AI ニュース、分析、画期的な情報をすべて 1 か所で入手できます。

AI ニュースをもっと読む→