Teknik yang menjadi terkenal sebagai cara untuk menyerang model AI telah melonjak ke sasaran yang lebih besar: folder spam anda. Pasukan keselamatan Microsoft melaporkan bahawa penipu e-mel menghabiskan masa berbulan-bulan menggunakan "penyeludupan ASCII" — aksara Unicode halimunan yang tidak dapat dilihat oleh manusia tetapi boleh dibaca oleh mesin — untuk menyelinap berjuta-juta e-mel pancingan data melepasi penapis spam korporat, dalam salah satu kes paling jelas mengenai kaedah serangan era AI yang melintasi jenayah siber konvensional.

Menurut The Register, penyelidik ancaman Microsoft Noam Kochavi dan Sarah Wolstencroft menggambarkan kempen itu dalam catatan blog Khamis. Operasi memuncak pada lebih 2.37 juta mesej dalam satu hari bekerja pada akhir Februari, kemudian kekal meningkat pada hari bekerja selama kira-kira tiga bulan sebelum beransur-ansur berkurangan menjelang pertengahan Jun. Untuk lebih banyak konteks tentang cerita ini, lihat [berita AI] kami yang berterusan (https://aibuzzwire.news).

Cara Penyeludupan ASCII Berfungsi

Penyeludupan ASCII mengeksploitasi aksara Unicode yang sah tetapi tidak memaparkan — terutamanya aksara teg Unicode, blok yang pada asalnya direka untuk teg bahasa. Apabila dimasukkan ke dalam dokumen, halaman web atau e-mel, ia dipaparkan sebagai tiada langsung. Halimunan itu menjadikan teknik ini sebagai ruji serangan suntikan segera tidak langsung, di mana penyerang menyembunyikan arahan untuk pembantu AI di dalam aksara halimunan yang dibenamkan dalam halaman web atau dokumen. Manusia yang menyemak halaman tidak melihat apa-apa yang luar biasa, tetapi sistem AI yang menelan teks mentah boleh membaca dan mematuhi arahan tersembunyi.

Penyelidik keselamatan telah menunjukkan teknik tersebut terhadap chatbots AI utama dan pembantu e-mel, itulah sebabnya ia kebanyakannya dibincangkan sebagai masalah keselamatan AI. Apa yang ditemui oleh pasukan Microsoft adalah berbeza: aksara tersembunyi tidak ditujukan kepada AI sama sekali.

"Apabila kami melihat sampel mesej yang dibenderakan, kejutannya ialah tiada arahan yang diseludup kepada pembantu AI," tulis Kochavi dan Wolstencroft, menurut The Register. "Sebaliknya, aksara teg yang tidak kelihatan telah dimasukkan ke dalam kata kunci kewangan biasa, memisahkannya supaya tandatangan literal atau padanan kata kunci akan gagal."

Kempen Memikat Kewangan Selama Berbulan-bulan

Microsoft mula-mula mengesan tandatangan itu pada awal Februari 2026, membenderakan kira-kira 21,000 mesej yang mencurigakan pada 8 Februari. Keesokan harinya, volum melonjak melepasi 1.3 juta. Pada kemuncaknya pada 26 Februari, kempen itu menghantar lebih daripada 2.37 juta mesej dalam satu hari, dengan kebanyakan e-mel berasal daripada kira-kira 150 domain pengirim bertema kewangan.

Operasi berjalan dengan hampir disiplin industri. Jumlah dagangan melonjak pada hari bekerja — antara 1 juta dan 2.37 juta mesej setiap hari — dan menjadi senyap pada hujung minggu. Selepas fasa pertama yang sengit, volum hari bekerja harian menurun sebanyak kira-kira 80 peratus menjelang akhir Mac, menurun dengan ketara selepas 15 Mei, dan berterusan pada paras yang lebih rendah dengan lonjakan yang lebih kecil sekali-sekala sehingga sekurang-kurangnya pertengahan Jun.

Gewang adalah kewangan, dan pengeliruannya adalah mudah tetapi berkesan. Daripada menulis perkataan pencetus seperti "membiayai" dalam teks biasa, penyerang memasukkan ruang teg yang tidak kelihatan antara huruf — penyelidik memetik ruang teg Unicode, U+E0020, yang disambungkan ke tengah-tengah perkataan. Bagi pembaca manusia, perkataan itu kelihatan normal. Untuk penapis kata kunci, enjin regex atau pemadanan tandatangan, ia adalah rentetan yang tidak akan dikenali oleh senarai sekatan.

Mengapa Penapis Gagal dan Perkara yang Perlu Dilakukan oleh Pembela

Kempen ini berjaya kerana begitu banyak keselamatan e-mel masih bergantung pada padanan teks literal. Pengesyoran teras Microsoft ialah mana-mana kandungan yang dinilai oleh kata kunci, tandatangan atau logik regex harus terlebih dahulu mempunyai titik kod Unicode yang tidak kelihatan dan tidak dapat dilucutkan atau dilipat, supaya penyambungannya menjadi perkataan tidak lagi mengalahkan padanan. Mengesahkan bahawa saluran paip normalisasi dan tokenisasi mengendalikan aksara teg secara konsisten adalah, pada pandangan penyelidik, satu-satunya kawalan yang paling penting.

Pembaikan yang sama membawa bonus untuk keselamatan AI: memandangkan penyeludupan ASCII terhadap pembantu AI bergantung pada aksara halimunan yang sama yang masih hidup dalam prapemprosesan, menanggalkannya sebelum kandungan mencapai penapis juga mengurangkan risiko suntikan segera tersembunyi di dalam e-mel yang diserap.

Microsoft juga menggesa pembela untuk memerhatikan penunjuk tingkah laku dan bukannya kata kunci mentah. "Aktiviti yang diperhatikan mempunyai bentuk yang tersendiri: volum pukal daripada domain boleh guna bertema kewangan yang berputar, pada jadual hari bekerja pada / hujung minggu yang ketat," tulis para penyelidik. "Lonjakan mendadak aksara blok tag yang tertumpu pada penghantar bertema kewangan, menghidupkan dan mematikan setiap minggu, ialah penunjuk kempen berkeyakinan tinggi."

Pukulan Amaran untuk Keselamatan AI-Era

Bagi penyelidik Microsoft, episod itu menggambarkan dinamik yang lebih luas: teknik yang dipelopori terhadap sistem AI tidak hanya terhad kepada AI. "Apabila kaedah serangan era AI semakin difahami, pelaku ancaman mungkin menyesuaikannya untuk digunakan dalam ancaman yang lebih tradisional seperti pancingan data dan spam," tulis mereka, sambil menyatakan bahawa kes itu menunjukkan bagaimana kaedah daripada penyelidikan keselamatan AI "boleh dengan cepat menyeberang ke ekosistem serangan yang mantap."

Ars Technica dan cawangan lain yang meliputi penyelidikan menyatakan ironi: helah yang dibangunkan untuk memanipulasi model AI kini terkenal kerana menyerang penapis biasa yang menjaga peti masuk korporat. Bagi pasukan keselamatan, mesejnya ialah ancaman era AI dan ancaman klasik sedang bertumpu — dan mempertahankan daripada kempen seterusnya bermakna menyental aksara yang tidak kelihatan di mana-mana teks diproses, bukan hanya di dalam chatbots.

---

Kekal Mendahului AI

Dapatkan berita, analisis dan penemuan terkini AI — semuanya di satu tempat.

Baca lebih banyak berita AI →