一种因攻击人工智能模型而臭名昭著的技术现在已经转向了一个更大的目标:你的垃圾邮件文件夹。微软安全团队报告称,电子邮件欺诈者花费数月时间使用“ASCII 走私”(人类看不到但机器可以读取的不可见 Unicode 字符)将数百万封网络钓鱼电子邮件通过企业垃圾邮件过滤器,这是迄今为止最明显的人工智能时代攻击方法跨入传统网络犯罪的案例之一。
据 The Register 报道,微软威胁研究人员 Noam Kochavi 和 Sarah Wolstencroft 在周四的博客文章中描述了该活动。该操作在 2 月底的一个工作日内达到了超过 237 万条消息的峰值,随后在大约三个月的时间内在工作日保持较高水平,最后在 6 月中旬逐渐减少。有关此故事的更多背景信息,请参阅我们正在进行的 AI 新闻。
ASCII 走私的工作原理
ASCII 走私利用有效但不可渲染的 Unicode 字符 - 最引人注目的是 Unicode 标记字符,这是最初为语言标记设计的块。当插入到文档、网页或电子邮件中时,它们根本不显示。这种不可见性使得该技术成为间接提示注入攻击的主要手段,攻击者将人工智能助手的指令隐藏在嵌入网页或文档中的不可见字符内。人类审阅该页面时不会发现任何异常,但摄取原始文本的人工智能系统可以读取并遵守隐藏的命令。
安全研究人员已经针对主要的人工智能聊天机器人和电子邮件助手演示了该技术,这就是为什么它主要被视为人工智能安全问题的原因。微软团队的发现有所不同:隐藏的角色根本不是针对人工智能的。
据《The Register》报道,科查维和沃尔斯滕克罗夫特写道:“当我们查看标记消息的样本时,令人惊讶的是,没有向人工智能助手发送任何走私指令。” “相反,不可见的标签字符被插入到常见的金融关键字中,将它们分开,这样字面签名或关键字匹配就会失败。”
为期一个月的金融诱惑活动
微软于 2026 年 2 月上旬首次检测到该签名,并于 2 月 8 日标记了大约 21,000 条可疑消息。第二天,数量飙升至超过 130 万条。该活动在 2 月 26 日达到顶峰,一天内发送了超过 237 万条消息,其中大多数电子邮件来自约 150 个以金融为主题的发件人域。
该行动几乎按照工业纪律进行。工作日的消息量激增——每天 100 万到 237 万条消息——而周末则陷入沉寂。在激烈的第一阶段之后,到 3 月底,每日工作日交易量下降了约 80%,5 月 15 日之后急剧下降,并持续保持在较低水平,偶尔出现较小的峰值,至少到 6 月中旬。
这些诱饵是金钱上的,而混淆是简单但有效的。攻击者没有用纯文本编写“funding”之类的触发词,而是在字母之间插入了不可见的标签空间——研究人员引用了拼接到单词中间的 Unicode 标签空间 U+E0020。对于人类读者来说,这个词看起来完全正常。对于关键字过滤器、正则表达式引擎或签名匹配器来说,它是一个阻止列表无法识别的字符串。
为什么过滤器会失败以及防御者应该做什么
该活动之所以有效,是因为电子邮件的安全性仍然依赖于文字匹配。 Microsoft 的核心建议是,通过关键字、签名或正则表达式逻辑评估的任何内容都应首先剥离或折叠不可见且非渲染的 Unicode 代码点,以便将它们拼接成单词时不再导致匹配失败。研究人员认为,验证规范化和标记化管道是否一致地处理标签字符是最重要的控制措施。
同样的修复也为 AI 安全带来了好处:由于针对 AI 助手的 ASCII 走私依赖于在预处理中幸存的相同不可见字符,因此在内容到达过滤器之前剥离它们还可以降低在摄取的电子邮件中隐藏提示注入的风险。
微软还敦促防御者关注行为指标而不是原始关键词。研究人员写道:“观察到的活动具有独特的形状:来自以金融为主题的一次性领域的大量交易,严格遵守工作日/周末休息时间表。” “集中在以金融为主题的发件人身上的标签块字符突然激增,每周打开和关闭,这是一个高可信度的活动指标。”
对人工智能时代安全的警告
对于微软的研究人员来说,这一事件说明了一个更广泛的动态:针对人工智能系统的首创技术并不局限于人工智能。他们写道:“随着人工智能时代的攻击方法得到更好的理解,威胁行为者可能会对其进行调整,以用于网络钓鱼和垃圾邮件等更传统的威胁。”他们指出,该案例表明人工智能安全研究的方法“可以快速跨越到已建立的攻击生态系统”。
Ars Technica 和其他报道该研究的媒体指出了这一讽刺之处:为操纵人工智能模型而开发的技巧现在最出名的是攻击保护企业收件箱的普通过滤器。对于安全团队来说,传达的信息是人工智能时代的威胁和经典威胁正在融合——防御下一场活动意味着在文本处理的所有地方清除不可见的字符,而不仅仅是在聊天机器人内部。
---
保持人工智能领先地位获取最新的人工智能新闻、分析和突破——尽在一个地方。
阅读更多人工智能新闻 →