Техника, которая стала печально известной как способ атаки на модели искусственного интеллекта, достигла гораздо большей цели: вашей папки со спамом. Команда безопасности Microsoft сообщает, что мошенники электронной почты месяцами использовали «контрабанду ASCII» — невидимые символы Юникода, которые люди не видят, но могут читать машины — чтобы пропустить миллионы фишинговых писем через корпоративные спам-фильтры, что является одним из самых ярких случаев перехода метода атаки эпохи искусственного интеллекта в обычную киберпреступность.

По данным The Register, исследователи угроз Microsoft Ноам Кохави и Сара Уолстенкрофт описали кампанию в своем блоге в четверг. Пик операции достиг более 2,37 миллиона сообщений за один будний день в конце февраля, затем оставался повышенным в будние дни примерно три месяца, а затем постепенно снизился к середине июня. Дополнительную информацию об этой истории можно найти в наших текущих новостях AI.

Как работает контрабанда ASCII

При контрабанде ASCII используются допустимые, но неотображаемые символы Юникода — в первую очередь символы тегов Юникода, блок, изначально разработанный для языковых тегов. При вставке в документ, веб-страницу или электронное письмо они вообще ничего не отображаются. Эта невидимость сделала эту технику основным элементом атак с непрямым внедрением подсказок, в которых злоумышленник скрывает инструкции для помощника ИИ внутри невидимых символов, встроенных в веб-страницу или документ. Человек, просматривающий страницу, не видит ничего необычного, но система искусственного интеллекта, поглощающая необработанный текст, может читать и подчиняться скрытым командам.

Исследователи безопасности продемонстрировали эту технику против основных чат-ботов с искусственным интеллектом и помощников по электронной почте, поэтому ее в основном обсуждают как проблему безопасности искусственного интеллекта. Команда Microsoft обнаружила другое: скрытые символы вообще не были адресованы ИИ.

«Когда мы просмотрели выборку помеченных сообщений, мы были удивлены тем, что не обнаружили никаких контрабандных инструкций для ИИ-помощника», — написали Кохави и Уолстенкрофт, согласно The Register. «Вместо этого невидимые символы тегов были вставлены внутри общих финансовых ключевых слов, разделив их так, что буквальное совпадение подписи или ключевого слова было невозможным».

Кампания по привлечению финансов длиной в несколько месяцев

Microsoft впервые обнаружила сигнатуру в начале февраля 2026 года, отметив около 21 000 подозрительных сообщений 8 февраля. На следующий день их объем резко возрос до 1,3 миллиона. На пике своего развития, 26 февраля, кампания отправила более 2,37 миллиона сообщений за один день, при этом большинство писем пришло примерно из 150 доменов отправителей финансовой тематики.

Операция проходила с почти производственной дисциплиной. Объемы сообщений росли в будние дни — от 1 до 2,37 миллиона сообщений в день — и прекращались в выходные. После интенсивной первой фазы ежедневные объемы продаж в будние дни снизились примерно на 80 процентов к концу марта, резко упали после 15 мая и продолжали оставаться на более низких уровнях с редкими небольшими скачками, по крайней мере, до середины июня.

Приманки были финансовыми, а запутывание было простым, но эффективным. Вместо того, чтобы писать триггерное слово, например «финансирование», в виде обычного текста, злоумышленники вставляли между буквами невидимые пробелы в тегах — исследователи ссылаются на пробел в тегах Unicode, U+E0020, вставленный в середину слов. Для читателя-человека это слово выглядит совершенно нормальным. Для фильтра ключевых слов, механизма регулярных выражений или средства сопоставления сигнатур это строка, которую не распознает ни один черный список.

Почему фильтры не работают и что следует делать защитникам

Кампания сработала, потому что безопасность электронной почты по-прежнему зависит от буквального сопоставления текста. Основная рекомендация Microsoft заключается в том, что любой контент, оцениваемый по ключевому слову, сигнатуре или логике регулярных выражений, должен сначала удалить или сложить невидимые и неотображаемые кодовые точки Юникода, чтобы объединение их в слово больше не приводило к нарушению соответствия. Проверка того, что конвейеры нормализации и токенизации последовательно обрабатывают символы тегов, является, по мнению исследователей, самым важным элементом контроля.

Это же исправление несет в себе бонус для безопасности ИИ: поскольку контрабанда ASCII против ИИ-помощников зависит от тех же невидимых символов, которые выдерживают предварительную обработку, их удаление до того, как контент достигнет фильтра, также снижает риск скрытого внедрения подсказок во вставленную электронную почту.

Microsoft также призывает правозащитников следить за поведенческими индикаторами, а не за простыми ключевыми словами. «Наблюдаемая активность имела характерную форму: большие объемы из-за большого количества одноразовых доменов на финансовую тематику, со строгим графиком работы в будние дни и выходных», — пишут исследователи. «Внезапный всплеск количества символов-блокировщиков, сосредоточенных на отправителях финансовой тематики, которые включаются и выключаются еженедельно, является индикатором кампании с высокой степенью доверия».

Предупредительный выстрел для безопасности эпохи искусственного интеллекта

Для исследователей Microsoft этот эпизод иллюстрирует более широкую динамику: методы, впервые разработанные против систем ИИ, не ограничиваются ИИ. «Поскольку методы атак эпохи ИИ становятся более понятными, злоумышленники могут адаптировать их для использования в более традиционных угрозах, таких как фишинг и спам», — написали они, отметив, что этот случай показывает, как методы исследований безопасности ИИ «могут быстро проникнуть в устоявшиеся экосистемы атак».

Ars Technica и другие издания, освещавшие исследование, отметили иронию: трюк, разработанный для манипулирования моделями ИИ, теперь наиболее известен тем, что атакует обычные фильтры, охраняющие корпоративные почтовые ящики. Для команд безопасности смысл заключается в том, что угрозы эпохи искусственного интеллекта и классические угрозы сходятся — и что защита от следующей кампании означает удаление невидимых символов везде, где обрабатывается текст, а не только внутри чат-ботов.

---

Будьте впереди ИИ

Получайте последние новости, анализ и открытия в области искусственного интеллекта — все в одном месте.

Подробнее новости AI →