AI 모델을 공격하는 방법으로 악명 높았던 기술이 훨씬 더 큰 목표인 스팸 폴더를 겨냥했습니다. Microsoft 보안 팀은 이메일 사기꾼이 "ASCII 밀수"(인간은 볼 수 없지만 기계는 읽을 수 있는 보이지 않는 유니코드 문자)를 사용하여 수백만 개의 피싱 이메일을 기업 스팸 필터를 통과하는 데 수개월을 소비했다고 보고했습니다. 이는 AI 시대의 공격 방법이 기존의 사이버 범죄로 넘어가는 가장 명확한 사례 중 하나입니다.
The Register에 따르면 Microsoft 위협 연구원 Noam Kochavi와 Sarah Wolstencroft는 목요일 블로그 게시물에서 이 캠페인을 설명했습니다. 이 작업은 2월 말 평일 단일 메시지 237만 개 이상으로 정점을 찍은 후 약 3개월 동안 평일에 증가한 상태를 유지하다가 6월 중순까지 점차 줄어들었습니다. 이 이야기에 대한 자세한 내용은 진행 중인 AI 뉴스를 참조하세요.
ASCII 밀수 작동 방식
ASCII 밀수는 유효하지만 렌더링되지 않는 유니코드 문자, 특히 원래 언어 태그용으로 설계된 블록인 유니코드 태그 문자를 이용합니다. 문서, 웹페이지, 이메일에 삽입하면 전혀 아무것도 표시되지 않습니다. 이러한 투명성으로 인해 이 기술은 공격자가 웹 페이지나 문서에 포함된 보이지 않는 문자 안에 AI 보조자에 대한 지침을 숨기는 간접 프롬프트 주입 공격의 주요 요소가 되었습니다. 페이지를 검토하는 사람은 특별한 점을 발견하지 못하지만 원시 텍스트를 수집하는 AI 시스템은 숨겨진 명령을 읽고 따를 수 있습니다.
보안 연구원들이 주요 AI 챗봇과 이메일 도우미에 대한 기술을 시연했기 때문에 AI 보안 문제로 주로 논의되었습니다. 마이크로소프트 팀이 발견한 것은 달랐습니다. 숨겨진 캐릭터는 전혀 AI에게 전달되지 않았습니다.
The Register에 따르면 Kochavi와 Wolstencroft는 "플래그된 메시지의 샘플링을 살펴보면 AI 비서에게 밀수된 지침이 없다는 사실이 놀랍습니다."라고 썼습니다. "대신에 보이지 않는 태그 문자가 일반적인 금융 키워드 안에 삽입되어 문자 그대로의 서명이나 키워드 일치가 실패하도록 분리되었습니다."
한달간의 금융유인 캠페인
Microsoft는 2026년 2월 초에 처음으로 서명을 감지하여 2월 8일에 약 21,000개의 의심스러운 메시지에 플래그를 지정했습니다. 다음날 볼륨이 130만 개를 넘어 급증했습니다. 2월 26일에 최고조에 달했을 때 이 캠페인은 하루에 237만 개 이상의 메시지를 보냈으며 대부분의 이메일은 약 150개의 금융 테마 발신자 도메인에서 발송되었습니다.
작업은 거의 산업 규율에 따라 진행되었습니다. 주중에는 메시지 양이 하루 100만~237만 개로 급증했지만 주말에는 조용해졌습니다. 강렬한 첫 번째 단계 이후 일일 주중 거래량은 3월 말까지 약 80% 감소했고, 5월 15일 이후 급격하게 감소했으며, 적어도 6월 중순까지 간헐적으로 작은 폭등을 보이면서 낮은 수준을 계속 유지했습니다.
미끼는 재정적이었고 난독화는 간단하면서도 효과적이었습니다. 공격자는 일반 텍스트에 "funding"과 같은 트리거 단어를 작성하는 대신 문자 사이에 보이지 않는 태그 공간을 삽입했습니다. 연구원은 단어 중간에 이어진 유니코드 태그 공간 U+E0020을 인용했습니다. 인간 독자에게는 그 단어가 완벽하게 정상으로 보입니다. 키워드 필터, 정규식 엔진 또는 서명 일치자에게는 차단 목록이 인식하지 못하는 문자열입니다.
필터가 실패한 이유와 방어자가 해야 할 일
이메일 보안의 상당 부분이 여전히 문자 그대로의 텍스트 일치에 의존하고 있기 때문에 이 캠페인은 효과가 있었습니다. Microsoft의 핵심 권장 사항은 키워드, 서명 또는 정규식 논리로 평가된 모든 콘텐츠가 먼저 보이지 않고 렌더링되지 않는 유니코드 코드 포인트를 제거하거나 접어서 단어로 연결해도 더 이상 일치가 실패하지 않도록 해야 한다는 것입니다. 정규화 및 토큰화 파이프라인이 태그 문자를 일관되게 처리하는지 확인하는 것이 연구원의 관점에서 가장 중요한 제어입니다.
동일한 수정 사항은 AI 보안에 대한 보너스를 제공합니다. AI 보조자에 대한 ASCII 밀수는 전처리에서 살아남은 동일한 보이지 않는 문자에 의존하기 때문에 콘텐츠가 필터에 도달하기 전에 이를 제거하면 수집된 이메일 내에 숨겨진 프롬프트 삽입의 위험도 줄어듭니다.
Microsoft는 또한 방어자들에게 원시 키워드보다는 행동 지표를 관찰할 것을 촉구합니다. 연구원들은 "관찰된 활동은 엄격한 주중/주말 휴무 일정에 따라 금융 테마의 일회용 도메인을 대량으로 대량 판매하는 독특한 형태를 보였습니다."라고 썼습니다. "금융 관련 발신자에 집중된 태그 블록 문자가 갑자기 급증하고 매주 켜고 끄는 것은 높은 신뢰도의 캠페인 지표입니다."
AI 시대 보안을 위한 경고 사격
Microsoft 연구원들에게 이번 에피소드는 AI 시스템에 맞서 개척된 기술이 AI에만 국한되지 않는다는 더 광범위한 역동성을 보여줍니다. 그들은 "AI 시대의 공격 방법이 더 잘 이해됨에 따라 위협 행위자들은 피싱, 스팸과 같은 보다 전통적인 위협에 사용하기 위해 이를 조정할 수 있습니다."라고 적고, 이 사례는 AI 보안 연구 방법이 어떻게 "기존 공격 생태계로 빠르게 넘어갈 수 있는지 보여줍니다."라고 말했습니다.
Ars Technica와 연구를 다룬 다른 매체는 아이러니한 점을 지적했습니다. AI 모델을 조작하기 위해 개발된 트릭은 이제 기업 받은 편지함을 보호하는 평범한 필터를 공격하는 것으로 가장 잘 알려져 있습니다. 보안 팀의 메시지는 AI 시대의 위협과 고전적인 위협이 수렴되고 있다는 것입니다. 그리고 다음 캠페인에 대비한다는 것은 챗봇 내부뿐만 아니라 텍스트가 처리되는 모든 곳에서 보이지 않는 문자를 제거하는 것을 의미한다는 것입니다.
---
AI보다 앞서 나가세요최신 AI 뉴스, 분석, 획기적인 소식을 모두 한 곳에서 받아보세요.
AI 뉴스 자세히 보기 →