O tehnică care a devenit infamă ca modalitate de a ataca modelele AI a sărit la o țintă mult mai mare: dosarul tău de spam. Echipa de securitate a Microsoft raportează că fraudatorii de e-mail au petrecut luni de zile folosind „contrabandă ASCII” – caractere Unicode invizibile pe care oamenii nu le pot vedea, dar mașinile le pot citi – pentru a trece milioane de e-mailuri de phishing dincolo de filtrele de spam corporative, într-unul dintre cele mai clare cazuri de până acum în care o metodă de atac din era AI a trecut în criminalitatea cibernetică convențională.

Potrivit The Register, cercetătorii de amenințări Microsoft Noam Kochavi și Sarah Wolstencroft au descris campania într-o postare de joi pe blog. Operațiunea a atins un vârf de peste 2,37 milioane de mesaje într-o singură zi a săptămânii la sfârșitul lunii februarie, apoi a rămas la nivel ridicat în zilele lucrătoare timp de aproximativ trei luni înainte de a se reduce treptat până la jumătatea lunii iunie. Pentru mai mult context asupra acestei povești, consultați [știrile AI] (https://aibuzzwire.news).

Cum funcționează contrabanda ASCII

Contrabanda ASCII exploatează caracterele Unicode care sunt valide, dar care nu se redă - în special caracterele etichetelor Unicode, un bloc conceput inițial pentru etichetele de limbă. Când sunt inserate într-un document, pagină web sau e-mail, acestea se afișează ca nimic. Această invizibilitate a făcut din tehnică un element de bază al atacurilor indirecte cu injecție promptă, în care un atacator ascunde instrucțiuni pentru un asistent AI în interiorul unor personaje invizibile încorporate într-o pagină web sau într-un document. Un om care examinează pagina nu vede nimic neobișnuit, dar un sistem AI care ingerează textul brut poate citi și asculta comenzile ascunse.

Cercetătorii în domeniul securității au demonstrat tehnica împotriva chatbot-urilor majore AI și a asistenților de e-mail, motiv pentru care a fost discutată în cea mai mare parte ca o problemă de securitate AI. Ceea ce a găsit echipa Microsoft a fost diferit: personajele ascunse nu erau adresate deloc unui AI.

„Când ne-am uitat la o mostră de mesaje semnalate, surpriza a fost că nu existau instrucțiuni de contrabandă către un asistent AI”, au scris Kochavi și Wolstencroft, potrivit The Register. „În schimb, caracterele etichetelor invizibile au fost inserate în cuvintele cheie financiare comune, împărțindu-le astfel încât o semnătură literală sau o potrivire a cuvintelor cheie să eșueze”.

O campanie financiară-lure de o lună

Microsoft a detectat pentru prima dată semnătura la începutul lunii februarie 2026, semnalând aproximativ 21.000 de mesaje suspecte pe 8 februarie. A doua zi, volumul a crescut vertiginos de peste 1,3 milioane. La apogeul său pe 26 februarie, campania a trimis peste 2,37 milioane de mesaje într-o singură zi, majoritatea e-mailurilor provenind de la aproximativ 150 de domenii de expeditori cu tematică financiară.

Operațiunea a decurs cu disciplină aproape industrială. Volumele au crescut în zilele lucrătoare – între 1 milion și 2,37 milioane de mesaje pe zi – și au rămas tăcute în weekend. După prima fază intensă, volumele zilnice în zilele lucrătoare au scăzut cu aproximativ 80 la sută până la sfârșitul lunii martie, au scăzut brusc după 15 mai și au continuat la niveluri mai scăzute, cu creșteri mai mici ocazionale cel puțin până la jumătatea lunii iunie.

Nalucile erau financiare, iar ofuscarea era simplă, dar eficientă. În loc să scrie un cuvânt declanșator precum „finanțare” în text simplu, atacatorii au inserat spații invizibile de etichete între litere – cercetătorii citează un spațiu de etichetă Unicode, U+E0020, îmbinat în mijlocul cuvintelor. Pentru un cititor uman, cuvântul pare perfect normal. Pentru un filtru de cuvinte cheie, un motor regex sau un potrivire de semnături, este un șir pe care nicio listă de blocare nu va recunoaște.

De ce au eșuat filtrele și ce ar trebui să facă apărătorii

Campania a funcționat deoarece securitatea e-mailului depinde încă de potrivirea literală a textului. Recomandarea de bază a Microsoft este ca orice conținut evaluat prin cuvinte cheie, semnătură sau logica regex ar trebui mai întâi să aibă puncte de cod Unicode invizibile și care nu se redă, astfel încât unirea lor într-un cuvânt să nu mai învingă potrivirea. Verificarea faptului că conductele de normalizare și tokenizare gestionează în mod constant caracterele etichetelor este, în opinia cercetătorilor, cel mai important control.

Aceeași remediere are un bonus pentru securitatea AI: deoarece contrabanda ASCII împotriva asistenților AI depinde de aceleași caractere invizibile care supraviețuiesc preprocesării, eliminarea acestora înainte ca conținutul să ajungă la un filtru reduce, de asemenea, riscul injectării prompte ascunse în e-mail-ul ingerat.

De asemenea, Microsoft îi îndeamnă pe apărători să urmărească indicatorii comportamentali, mai degrabă decât cuvintele cheie brute. „Activitatea observată a avut o formă distinctivă: volumul în vrac din domenii de unică folosință cu tematică financiară, într-un program strict de zile lucrătoare / weekend liber”, au scris cercetătorii. „O creștere bruscă a caracterelor de blocare a etichetelor concentrate pe expeditori cu tematică financiară, pornind și dezactivând săptămânal, este un indicator de campanie de mare încredere.”

O lovitură de avertizare pentru securitatea erei AI

Pentru cercetătorii Microsoft, episodul ilustrează o dinamică mai amplă: tehnicile inițiate împotriva sistemelor AI nu rămân limitate la AI. „Pe măsură ce metodele de atac din era AI devin mai bine înțelese, actorii amenințărilor le pot adapta pentru a fi utilizate în amenințări mai tradiționale, cum ar fi phishingul și spam-ul”, au scris ei, menționând că cazul arată cum metodele din cercetarea în domeniul securității AI „pot trece rapid în ecosistemele de atac stabilite”.

Ars Technica și alte instituții care au acoperit cercetarea au remarcat ironia: un truc dezvoltat pentru a manipula modelele AI este acum cel mai bine cunoscut pentru că atacă filtrele banale care protejează căsuțele de e-mail corporative. Pentru echipele de securitate, mesajul este că amenințările din era AI și amenințările clasice converg - și că apărarea împotriva următoarei campanii înseamnă curățarea caracterelor invizibile de oriunde este procesat textul, nu doar în interiorul chatbot-urilor.

---

Rămâneți înaintea AI

Obțineți cele mai recente știri, analize și descoperiri despre AI - toate într-un singur loc.

Citește mai multe știri AI →