Một kỹ thuật trở nên khét tiếng để tấn công các mô hình AI đã chuyển sang mục tiêu lớn hơn nhiều: thư mục thư rác của bạn. Nhóm bảo mật của Microsoft báo cáo rằng những kẻ lừa đảo qua email đã dành nhiều tháng sử dụng "ASCII lậu" — các ký tự Unicode vô hình mà con người không thể nhìn thấy nhưng máy móc có thể đọc — để đưa hàng triệu email lừa đảo qua bộ lọc thư rác của công ty, trong một trong những trường hợp rõ ràng nhất về phương pháp tấn công thời đại AI xâm nhập vào tội phạm mạng thông thường.

Theo The Register, các nhà nghiên cứu mối đe dọa của Microsoft Noam Kochavi và Sarah Wolstencroft đã mô tả chiến dịch này trong một bài đăng trên blog hôm thứ Năm. Hoạt động này đạt đỉnh điểm với hơn 2,37 triệu tin nhắn trong một ngày trong tuần vào cuối tháng 2, sau đó duy trì ở mức cao vào các ngày trong tuần trong khoảng ba tháng trước khi giảm dần vào giữa tháng 6. Để biết thêm bối cảnh về câu chuyện này, hãy xem tin tức AI đang diễn ra của chúng tôi.

Cách thức hoạt động buôn lậu ASCII

Việc buôn lậu ASCII khai thác các ký tự Unicode hợp lệ nhưng không hiển thị - đáng chú ý nhất là các ký tự thẻ Unicode, một khối ban đầu được thiết kế cho các thẻ ngôn ngữ. Khi được chèn vào tài liệu, trang web hoặc email, chúng sẽ hiển thị dưới dạng không có gì cả. Khả năng tàng hình đó khiến kỹ thuật này trở thành yếu tố chính trong các cuộc tấn công tiêm nhắc gián tiếp, trong đó kẻ tấn công ẩn các hướng dẫn dành cho trợ lý AI bên trong các ký tự vô hình được nhúng trong trang web hoặc tài liệu. Con người xem lại trang không thấy có gì bất thường, nhưng hệ thống AI nhập văn bản thô có thể đọc và tuân theo các lệnh ẩn.

Các nhà nghiên cứu bảo mật đã chứng minh kỹ thuật này chống lại các chatbot AI và trợ lý email chính, đó là lý do tại sao nó chủ yếu được thảo luận như một vấn đề bảo mật AI. Những gì nhóm của Microsoft tìm thấy lại khác: các ký tự ẩn hoàn toàn không được gửi đến AI.

Theo The Register, Kochavi và Wolstencroft viết: “Khi chúng tôi xem xét mẫu tin nhắn được gắn cờ, điều ngạc nhiên là không có hướng dẫn nào được chuyển nhầm cho trợ lý AI”. "Thay vào đó, các ký tự thẻ vô hình được chèn vào bên trong các từ khóa tài chính phổ biến, tách chúng ra để chữ ký hoặc kết hợp từ khóa sẽ không thành công."

Chiến dịch thu hút tài chính kéo dài hàng tháng

Microsoft lần đầu tiên phát hiện ra chữ ký này vào đầu tháng 2 năm 2026, gắn cờ khoảng 21.000 thư đáng ngờ vào ngày 8 tháng 2. Ngày hôm sau, số lượng thư đã tăng vọt lên 1,3 triệu. Đỉnh điểm vào ngày 26 tháng 2, chiến dịch đã gửi hơn 2,37 triệu tin nhắn chỉ trong một ngày, với hầu hết các email có nguồn gốc từ khoảng 150 miền người gửi có chủ đề tài chính.

Hoạt động diễn ra với kỷ luật gần như công nghiệp. Khối lượng tăng mạnh vào các ngày trong tuần - từ 1 triệu đến 2,37 triệu tin nhắn mỗi ngày - và im lặng vào cuối tuần. Sau giai đoạn đầu căng thẳng, khối lượng giao dịch hàng ngày trong tuần đã giảm khoảng 80% vào cuối tháng 3, giảm mạnh sau ngày 15 tháng 5 và tiếp tục ở mức thấp hơn với thỉnh thoảng có những đợt tăng nhỏ hơn cho đến ít nhất là giữa tháng 6.

Những lời dụ dỗ là tài chính, và việc che giấu rất đơn giản nhưng hiệu quả. Thay vì viết một từ kích hoạt như "tài trợ" bằng văn bản thuần túy, những kẻ tấn công đã chèn khoảng trắng thẻ vô hình giữa các chữ cái - các nhà nghiên cứu trích dẫn một khoảng trống thẻ Unicode, U+E0020, được ghép vào giữa các từ. Đối với người đọc, từ này trông hoàn toàn bình thường. Đối với bộ lọc từ khóa, công cụ biểu thức chính quy hoặc trình so khớp chữ ký, đó là một chuỗi mà không danh sách chặn nào có thể nhận ra.

Tại sao bộ lọc không thành công và người bảo vệ nên làm gì

Chiến dịch đã thành công vì phần lớn việc bảo mật email vẫn phụ thuộc vào việc khớp văn bản theo nghĩa đen. Khuyến nghị cốt lõi của Microsoft là bất kỳ nội dung nào được đánh giá theo từ khóa, chữ ký hoặc logic biểu thức chính quy trước tiên phải loại bỏ hoặc gấp lại các điểm mã Unicode vô hình và không hiển thị để việc ghép chúng thành một từ không còn thất bại nữa. Theo quan điểm của các nhà nghiên cứu, việc xác minh rằng các quy trình chuẩn hóa và mã thông báo xử lý các ký tự thẻ một cách nhất quán là biện pháp kiểm soát quan trọng nhất.

Cách khắc phục tương tự đó mang lại lợi ích cho bảo mật AI: vì việc buôn lậu ASCII chống lại trợ lý AI phụ thuộc vào cùng các ký tự vô hình còn sót lại trong quá trình xử lý trước, việc loại bỏ chúng trước khi nội dung đến bộ lọc cũng làm giảm nguy cơ đưa lời nhắc ẩn vào email đã nhập.

Microsoft cũng kêu gọi những người bảo vệ theo dõi các chỉ số hành vi thay vì các từ khóa thô. Các nhà nghiên cứu viết: “Hoạt động được quan sát có hình dạng đặc biệt: khối lượng lớn từ các miền dùng một lần có chủ đề tài chính, theo lịch trình nghiêm ngặt vào các ngày trong tuần/nghỉ cuối tuần”. "Sự gia tăng đột ngột của các ký tự khối thẻ tập trung vào người gửi theo chủ đề tài chính, bật và tắt hàng tuần, là một chỉ báo về chiến dịch có độ tin cậy cao."

Cảnh báo cho vấn đề bảo mật thời đại AI

Đối với các nhà nghiên cứu của Microsoft, tình tiết này minh họa một động lực rộng lớn hơn: các kỹ thuật tiên phong chống lại các hệ thống AI không chỉ giới hạn ở AI. Họ viết: “Khi các phương thức tấn công trong kỷ nguyên AI được hiểu rõ hơn, các tác nhân đe dọa có thể điều chỉnh chúng để sử dụng trong các mối đe dọa truyền thống hơn như lừa đảo và thư rác”, đồng thời lưu ý rằng trường hợp này cho thấy các phương pháp từ nghiên cứu bảo mật AI “có thể nhanh chóng xâm nhập vào các hệ sinh thái tấn công đã được thiết lập”.

Ars Technica và các cơ quan khác đưa tin về nghiên cứu đã lưu ý điều trớ trêu: một thủ thuật được phát triển để thao túng các mô hình AI hiện được biết đến nhiều nhất với việc tấn công các bộ lọc thông thường bảo vệ hộp thư đến của công ty. Đối với các nhóm bảo mật, thông điệp đưa ra là các mối đe dọa thời AI và các mối đe dọa cổ điển đang hội tụ - và việc phòng thủ trước chiến dịch tiếp theo có nghĩa là loại bỏ các ký tự vô hình ở mọi nơi văn bản được xử lý, không chỉ bên trong chatbot.

---

Đi trước AI

Nhận tin tức, phân tích và đột phá mới nhất về AI — tất cả ở cùng một nơi.

Đọc thêm tin tức về AI →