Een techniek die berucht werd als een manier om AI-modellen aan te vallen, heeft een veel groter doelwit bereikt: uw spammap. Het beveiligingsteam van Microsoft meldt dat e-mailfraudeurs maandenlang gebruik hebben gemaakt van 'ASCII-smokkel' (onzichtbare Unicode-tekens die mensen niet kunnen zien maar machines wel kunnen lezen) om miljoenen phishing-e-mails langs de spamfilters van bedrijven te laten glijden, in een van de duidelijkste gevallen tot nu toe van een aanvalsmethode uit het AI-tijdperk die overging op conventionele cybercriminaliteit.

Volgens The Register beschreven Microsoft-dreigingsonderzoekers Noam Kochavi en Sarah Wolstencroft de campagne in een blogpost van donderdag. De operatie bereikte eind februari een piek van meer dan 2,37 miljoen berichten op één weekdag en bleef vervolgens ongeveer drie maanden op een hoog niveau op weekdagen, voordat ze medio juni geleidelijk afnam. Voor meer context over dit verhaal, zie ons lopende AI-nieuws.

Hoe ASCII-smokkel werkt

Bij ASCII-smokkel wordt misbruik gemaakt van Unicode-tekens die geldig zijn maar niet kunnen worden weergegeven, met name Unicode-tagtekens, een blok dat oorspronkelijk is ontworpen voor taaltags. Wanneer ze in een document, webpagina of e-mail worden ingevoegd, worden ze als helemaal niets weergegeven. Die onzichtbaarheid maakte de techniek tot een hoofdbestanddeel van indirecte prompt injection-aanvallen, waarbij een aanvaller instructies voor een AI-assistent verbergt in onzichtbare karakters die zijn ingebed in een webpagina of document. Een mens die de pagina bekijkt, ziet niets ongewoons, maar een AI-systeem dat de onbewerkte tekst opneemt, kan de verborgen opdrachten lezen en uitvoeren.

Beveiligingsonderzoekers hebben de techniek gedemonstreerd tegen grote AI-chatbots en e-mailassistenten, en daarom wordt het vooral besproken als een AI-beveiligingsprobleem. Wat het team van Microsoft ontdekte was anders: de verborgen karakters waren helemaal niet aan een AI gericht.

“Toen we naar een steekproef van de gemarkeerde berichten keken, was de verrassing dat er geen gesmokkelde instructies waren voor een AI-assistent”, schreven Kochavi en Wolstencroft volgens The Register. "In plaats daarvan werden de onzichtbare tag-tekens ingevoegd in gewone financiële trefwoorden, waardoor ze werden opgesplitst, zodat een letterlijke handtekening of trefwoordmatch zou mislukken."

Een maandenlange financieringscampagne

Microsoft ontdekte de handtekening voor het eerst begin februari 2026 en markeerde op 8 februari ongeveer 21.000 verdachte berichten. De volgende dag schoot het volume omhoog tot voorbij de 1,3 miljoen. Op het hoogtepunt op 26 februari verzond de campagne meer dan 2,37 miljoen berichten op één dag, waarbij de meeste e-mails afkomstig waren van ongeveer 150 afzenderdomeinen met een financieel thema.

De operatie verliep met bijna industriële discipline. De volumes stegen op weekdagen – tussen de 1 miljoen en 2,37 miljoen berichten per dag – en vielen stil in het weekend. Na de intense eerste fase daalden de dagelijkse volumes op weekdagen eind maart met ongeveer 80 procent, daalden scherp na 15 mei en bleven op een lager niveau met af en toe kleinere pieken tot minstens half juni.

Het kunstaas was van financiële aard en de verduistering was eenvoudig maar effectief. In plaats van een triggerwoord als 'funding' in platte tekst te schrijven, plaatsten aanvallers onzichtbare tag-ruimten tussen letters - de onderzoekers citeren een Unicode-tag-ruimte, U+E0020, die in het midden van de woorden is gesplitst. Voor een menselijke lezer ziet het woord er volkomen normaal uit. Voor een trefwoordfilter, regex-engine of handtekeningmatcher is het een tekenreeks die geen enkele blokkeerlijst zal herkennen.

Waarom filters faalden en wat verdedigers zouden moeten doen

De campagne werkte omdat zoveel e-mailbeveiliging nog steeds afhankelijk is van letterlijke tekstmatching. De kernaanbeveling van Microsoft is dat elke inhoud die wordt geëvalueerd op basis van zoekwoord-, handtekening- of regex-logica eerst onzichtbare en niet-renderende Unicode-codepunten moet hebben, gestript of gevouwen, zodat het splitsen ervan in een woord de match niet langer verslaat. Het verifiëren dat normalisatie- en tokenisatiepijplijnen consistent met tagtekens omgaan, is volgens de onderzoekers de allerbelangrijkste controle.

Diezelfde oplossing heeft een bonus voor de AI-beveiliging: aangezien ASCII-smokkel tegen AI-assistenten afhankelijk is van dezelfde onzichtbare karakters die de voorverwerking overleven, vermindert het verwijderen ervan voordat de inhoud een filter bereikt ook het risico op verborgen promptinjectie in opgenomen e-mail.

Microsoft dringt er ook bij verdedigers op aan om te letten op gedragsindicatoren in plaats van op ruwe trefwoorden. "De waargenomen activiteit had een onderscheidende vorm: bulkvolume van karnende wegwerpdomeinen met een financieel thema, volgens een strikt weekdag-aan-/weekend-vrij-schema", schreven de onderzoekers. "Een plotselinge piek van tag-block-personages, geconcentreerd op afzenders met een financieel thema, die wekelijks aan en uit gaan, is een campagne-indicator met veel vertrouwen."

Een waarschuwingsschot voor beveiliging uit het AI-tijdperk

Voor de onderzoekers van Microsoft illustreert de aflevering een bredere dynamiek: technieken die zijn ontwikkeld tegen AI-systemen blijven niet beperkt tot AI. “Naarmate de aanvalsmethoden uit het AI-tijdperk beter worden begrepen, kunnen bedreigingsactoren deze aanpassen voor gebruik bij meer traditionele bedreigingen zoals phishing en spam”, schreven ze, waarbij ze opmerkten dat de zaak laat zien hoe methoden uit AI-beveiligingsonderzoek “snel kunnen overgaan in gevestigde aanvalsecosystemen.”

Ars Technica en andere media die verslag deden van het onderzoek merkten de ironie op: een truc die is ontwikkeld om AI-modellen te manipuleren, is nu vooral bekend vanwege het aanvallen van de alledaagse filters die de inbox van bedrijven bewaken. Voor beveiligingsteams is de boodschap dat bedreigingen uit het AI-tijdperk en klassieke bedreigingen samenkomen – en dat verdediging tegen de volgende campagne betekent dat overal waar tekst wordt verwerkt, onzichtbare tekens worden weggevaagd, en niet alleen in chatbots.

---

Blijf AI een stap voor

Ontvang het laatste AI-nieuws, analyses en doorbraken – allemaal op één plek.

Lees meer AI-nieuws →