En teknik som blev ökända som ett sätt att attackera AI-modeller har hoppat till ett mycket större mål: din skräppostmapp. Microsofts säkerhetsteam rapporterar att e-postbedragare tillbringade månader med att använda "ASCII-smuggling" – osynliga Unicode-tecken som människor inte kan se men som maskiner kan läsa – för att föra miljontals nätfiske-e-postmeddelanden förbi företagets spamfilter, i ett av de tydligaste fallen hittills av en AI-erans attackmetod som går över till konventionell cyberbrottslighet.

Enligt The Register beskrev Microsofts hotforskare Noam Kochavi och Sarah Wolstencroft kampanjen i ett torsdagsblogginlägg. Operationen nådde en topp på mer än 2,37 miljoner meddelanden under en enda veckodag i slutet av februari, förblev sedan hög på vardagar i ungefär tre månader innan den gradvis minskade i mitten av juni. För mer sammanhang om den här historien, se våra pågående AI-nyheter.

Hur ASCII-smuggling fungerar

ASCII-smuggling utnyttjar Unicode-tecken som är giltiga men som inte återger – framför allt Unicode-tagg-tecken, ett block som ursprungligen utformats för språktaggar. När de infogas i ett dokument, webbsida eller e-post visas de som ingenting alls. Den osynligheten gjorde tekniken till en stapelvara för indirekta snabba injektionsattacker, där en angripare döljer instruktioner för en AI-assistent inuti osynliga karaktärer inbäddade i en webbsida eller ett dokument. En människa som granskar sidan ser inget ovanligt, men ett AI-system som tar in den råa texten kan läsa och lyda de dolda kommandona.

Säkerhetsforskare har demonstrerat tekniken mot stora AI-chatbotar och e-postassistenter, varför det mest har diskuterats som ett AI-säkerhetsproblem. Vad Microsofts team fann var annorlunda: de dolda karaktärerna var inte alls adresserade till en AI.

"När vi tittade på ett urval av de flaggade meddelandena var överraskningen att det inte fanns några smugglade instruktioner till en AI-assistent", skrev Kochavi och Wolstencroft, enligt The Register. "Istället infogades de osynliga taggtecknen i vanliga ekonomiska nyckelord, och delade dem isär så att en bokstavlig signatur eller sökordsmatchning skulle misslyckas."

En månader lång finans-Lure-kampanj

Microsoft upptäckte signaturen för första gången i början av februari 2026, och flaggade ungefär 21 000 misstänkta meddelanden den 8 februari. Dagen efter sköt volymen i höjden över 1,3 miljoner. När den var som mest den 26 februari skickade kampanjen mer än 2,37 miljoner meddelanden på en enda dag, med de flesta e-postmeddelanden från cirka 150 avsändardomäner med finanstema.

Verksamheten gick med närmast industriell disciplin. Volymerna ökade på vardagar – mellan 1 miljon och 2,37 miljoner meddelanden per dag – och blev tysta på helgerna. Efter den intensiva första fasen minskade volymerna per dag med ungefär 80 procent i slutet av mars, sjönk kraftigt efter den 15 maj och fortsatte på lägre nivåer med enstaka mindre toppar under åtminstone mitten av juni.

Locken var ekonomiska, och förvirringen var enkel men effektiv. Istället för att skriva ett triggerord som "finansiering" i vanlig text, infogade angriparna osynliga etikettmellanrum mellan bokstäverna - forskarna citerar ett Unicode-taggutrymme, U+E0020, skarvat i mitten av ord. För en mänsklig läsare ser ordet helt normalt ut. Till ett sökordsfilter, regexmotor eller signaturmatchare är det en sträng som ingen blockeringslista känner igen.

Varför filter misslyckades och vad försvarare borde göra

Kampanjen fungerade eftersom så mycket e-postsäkerhet fortfarande beror på bokstavlig textmatchning. Microsofts kärnrekommendation är att allt innehåll som utvärderas med nyckelord, signatur eller regex-logik först ska ha osynliga och icke-renderande Unicode-kodpunkter avskalade eller vikta, så att skarvning av dem till ett ord inte längre slår matchningen. Att verifiera att normaliserings- och tokeniseringspipelines hanterar taggtecken konsekvent är enligt forskarnas uppfattning den enskilt viktigaste kontrollen.

Samma korrigering ger en bonus för AI-säkerhet: eftersom ASCII-smuggling mot AI-assistenter är beroende av att samma osynliga karaktärer överlever förbearbetning, minskar även risken för dold snabbinjektion i intagen e-post att strippa dem innan innehållet når ett filter.

Microsoft uppmanar också försvarare att se efter beteendeindikatorer snarare än råa nyckelord. "Den observerade aktiviteten hade en distinkt form: bulkvolymen från engångsdomäner med finanstema, på ett strikt schema för veckodag/helg", skrev forskarna. "En plötslig ökning av taggblock-tecken koncentrerade på avsändare med finanstema, som slås på och av varje vecka, är en kampanjindikator med högt förtroende."

Ett varningsskott för AI-erans säkerhet

För Microsofts forskare illustrerar avsnittet en bredare dynamik: tekniker som banat väg mot AI-system förblir inte begränsade till AI. "I takt med att AI-erans attackmetoder blir bättre förstådda kan hotaktörer anpassa dem för användning i mer traditionella hot som nätfiske och spam", skrev de och noterade att fallet visar hur metoder från AI-säkerhetsforskning "snabbt kan gå över till etablerade attackekosystem."

Ars Technica och andra butiker som täckte forskningen noterade ironin: ett trick som utvecklats för att manipulera AI-modeller är nu mest känt för att attackera de vardagliga filtren som skyddar företagsinkorgar. För säkerhetsteam är budskapet att hot från AI-eran och klassiska hot konvergerar – och att försvar mot nästa kampanj innebär att man skurar osynliga karaktärer överallt där text bearbetas, inte bara inuti chatbots.

---

Stay ahead of AI

Få de senaste AI-nyheterna, analyserna och genombrotten – allt på ett ställe.

Läs mer AI-nyheter →