Техніка, яка стала сумно відомою як спосіб атаки на моделі штучного інтелекту, перескочила на набагато більшу ціль: вашу папку зі спамом. Команда безпеки Microsoft повідомляє, що шахраї електронної пошти витрачали місяці на «контрабанду ASCII» — невидимі символи Unicode, які люди не бачать, але можуть читати машини — щоб пропустити мільйони фішингових листів через корпоративні спам-фільтри, в одному з найяскравіших випадків, коли метод атаки епохи ШІ переходить у звичайну кіберзлочинність.
За даними The Register, дослідники загроз Microsoft Ноам Кочаві та Сара Волстенкрофт описали кампанію в дописі в блозі в четвер. Пік операції досяг понад 2,37 мільйона повідомлень за один робочий день наприкінці лютого, потім він залишався підвищеним у будні дні протягом приблизно трьох місяців, а до середини червня поступово зменшився. Щоб дізнатися більше про цю історію, перегляньте наші поточні Новини AI.
Як працює контрабанда ASCII
Контрабанда ASCII використовує символи Юнікоду, які є дійсними, але не відтворюються — особливо символи тегів Юнікод, блок, спочатку розроблений для мовних тегів. Коли вони вставлені в документ, веб-сторінку чи електронний лист, вони взагалі не відображаються. Ця невидимість зробила цю техніку основною частиною непрямих атак швидкого ін’єкції, під час яких зловмисник ховає інструкції для помічника ШІ всередині невидимих символів, вбудованих у веб-сторінку чи документ. Людина, яка переглядає сторінку, не бачить нічого незвичайного, але система штучного інтелекту, яка приймає необроблений текст, може читати та виконувати приховані команди.
Дослідники з безпеки продемонстрували цю техніку проти основних чат-ботів ШІ та помічників електронної пошти, тому її в основному обговорювали як проблему безпеки ШІ. Команда Microsoft виявила інше: приховані символи взагалі не були адресовані ШІ.
«Коли ми переглянули вибірку позначених повідомлень, здивуванням було те, що там не було контрабандних інструкцій для помічника ШІ», — написали Кохаві та Волстенкрофт, згідно з The Register. «Замість цього невидимі символи тегів були вставлені всередину звичайних фінансових ключових слів, розділяючи їх на частини, щоб буквальний підпис або відповідність ключового слова не вдавалися».
Багатомісячна кампанія залучення фінансів
Microsoft вперше виявила сигнатуру на початку лютого 2026 року, позначивши приблизно 21 000 підозрілих повідомлень 8 лютого. Наступного дня обсяг різко перевищив 1,3 мільйона. На піку 26 лютого кампанія надіслала понад 2,37 мільйона повідомлень за один день, причому більшість електронних листів надходили приблизно з 150 доменів відправників, присвячених фінансам.
Операція пройшла майже з промисловою дисципліною. Обсяги зростали в будні дні — від 1 мільйона до 2,37 мільйона повідомлень на день — і замовкали у вихідні. Після інтенсивної першої фази щоденні будні обсяги знизилися приблизно на 80 відсотків до кінця березня, різко впали після 15 травня та продовжувалися на більш низьких рівнях з випадковими меншими сплесками принаймні до середини червня.
Спокуси були фінансовими, а обман був простим, але ефективним. Замість того, щоб писати тригерне слово, як-от «фінансування», звичайним текстом, зловмисники вставляли між літерами невидимі проміжки тегів — дослідники посилаються на проміжки тегів Юнікод, U+E0020, вставлені в середину слів. Для людини, яка читає, це слово виглядає цілком нормальним. Для фільтра ключових слів, механізму регулярних виразів або засобу збігу підписів це рядок, який не розпізнає жоден список блокувань.
Чому фільтри не працюють і що мають робити захисники
Кампанія спрацювала, оскільки безпека електронної пошти все ще залежить від буквального збігу тексту. Основна рекомендація Microsoft полягає в тому, що будь-який вміст, який оцінюється за ключовим словом, підписом або логікою регулярних виразів, повинен спочатку мати невидимі та невідтворювані точки коду Unicode, видалені або згорнуті, щоб їх об’єднання в слово більше не перешкоджало збігу. Перевірка того, що конвеєри нормалізації та токенізації послідовно обробляють символи тегів, на думку дослідників, є єдиним найважливішим контролем.
Те ж саме виправлення несе бонус для безпеки штучного інтелекту: оскільки контрабанда ASCII проти помічників штучного інтелекту залежить від тих самих невидимих символів, які витримують попередню обробку, видалення їх до того, як вміст потрапляє до фільтра, також зменшує ризик прихованого швидкого введення всередину електронної пошти.
Microsoft також закликає захисників стежити за поведінковими показниками, а не за необробленими ключовими словами. «Діяльність, що спостерігалася, мала характерну форму: масовий обсяг із одноразових доменів, присвячених фінансам, за суворим графіком будні/вихідні», — пишуть дослідники. «Раптовий сплеск символів блокування тегів, зосереджених на відправниках фінансової тематики, які вмикаються та вимикаються щотижня, є показником високої достовірності кампанії».
Попереджувальний постріл для безпеки епохи штучного інтелекту
Для дослідників Microsoft цей епізод ілюструє ширшу динаміку: методи, вперше використані проти систем ШІ, не обмежуються ШІ. «У міру того, як методи атак епохи штучного інтелекту стають краще зрозумілими, суб’єкти загроз можуть адаптувати їх для використання в більш традиційних загрозах, таких як фішинг і спам», — написали вони, зазначивши, що цей випадок показує, як методи досліджень безпеки штучного інтелекту «можуть швидко переходити в усталені екосистеми атак».
Ars Technica та інші видання, які висвітлювали дослідження, відзначили іронію: трюк, розроблений для маніпулювання моделями штучного інтелекту, зараз найбільш відомий тим, що атакує звичайні фільтри, які охороняють корпоративні папки вхідних повідомлень. Для команд безпеки повідомлення полягає в тому, що загрози епохи штучного інтелекту та класичні загрози зближуються — і що захист від наступної кампанії означає очищення невидимих символів скрізь, де обробляється текст, а не лише в чат-ботах.
---
Будьте попереду ШІОтримуйте останні новини штучного інтелекту, аналіз і прориви — усе в одному місці.
Читати більше новин AI →