Microsoft 揭 ASCII Smuggling 轉戰釣魚:隱形 Unicode 拆開關鍵字,單日逾二百三十萬封

Key takeaway

Microsoft 威脅情報團隊於 2026 年 9 月 3 日在官方 Security Blog 公開研究,指出原本常見於 AI「prompt injection」的 ASCII Smuggling(利用不可見 Unicode Tag 字元隱藏內容),已大規模轉用於傳統釣魚與垃圾郵件,把「funding」等金融誘餌關鍵字在過濾器眼中拆成碎片。本文已核對 Microsoft Security Blog 原文與 Ars Technica 報導,重點整理技術機制、遙測數字、防禦建議,以及香港企業郵件與 AI 閘道應如何調整。

Microsoft 揭 ASCII Smuggling 轉戰釣魚:隱形 Unicode 拆開關鍵字,單日逾二百三十萬封

Microsoft 揭 ASCII Smuggling 轉戰釣魚:隱形 Unicode 拆開關鍵字,單日逾二百三十萬封

Microsoft 威脅情報團隊於 2026 年 9 月 3 日在官方 Security Blog 公開研究,指出原本常見於 AI「prompt injection」的 ASCII Smuggling(利用不可見 Unicode Tag 字元隱藏內容),已大規模轉用於傳統釣魚與垃圾郵件,把「funding」等金融誘餌關鍵字在過濾器眼中拆成碎片。本文已核對 Microsoft Security Blog 原文與 Ars Technica 報導,重點整理技術機制、遙測數字、防禦建議,以及香港企業郵件與 AI 閘道應如何調整。

一、核心事件:AI 時代手法,走進收件匣

技術細節

ASCII Smuggling 主要濫用 Unicode Tags 區段(U+E0000–U+E007F)。此區段幾乎是可列印 ASCII 的「影子副本」(例如 U+E0041 對應「A」),多數字型與介面不會把這些碼點畫出來,但底層文字處理與語言模型仍會讀到。

過去一年,紅隊與 AI 安全研究常用它做跨提示注入(XPIA):人類畫面「看不見」指令,模型卻照做。Microsoft Defender for Office 365 團隊為防禦郵件型 prompt injection,先建立針對該 Unicode 區段的狩獵規則;調校後排除英格蘭、蘇格蘭、威爾斯等以 tag 字元編碼的分區旗幟表情符號,再觀察是否有異常尖峰。

結果並非模型指令走私,而是金融題材釣魚:攻擊者把不可見 tag 字元插入高信號關鍵字中間。Microsoft 舉例,收件人仍讀成 funding,實際傳輸卻可能是 fun + ⟨U+E0020 TAG SPACE⟩ + ding。對依賴字面關鍵字或未正規化 token 的過濾器而言,連續字串已斷開;對以子詞切分為主的機器學習垃圾郵件模型,熟悉的 token 也可能被拆成罕見片段。

二、技術原理深度解析

這次手法的重點不是「藏一段給 AI 的完整隱藏訊息」,而是「用 AI 安全圈剛走紅的字元集合,做老派關鍵字逃逸」。

Microsoft 遙測顯示:

  • 狩獵簽名命中在 2026 年 2 月 8 日約 2.1 萬封,2 月 9 日急升至逾 130 萬封;
  • 2 月 11 日單日峰值逾 230 萬封;
  • 高量階段約持續三個月,平日發送、週末近乎靜音,符合排程式大量寄送基礎設施;
  • 約 96% 命中量來自數以百計、由少量金融詞彙重組的拋棄式寄件網域;
  • 郵件多數經合法電郵行銷平台 ActiveCampaign 相關基礎設施轉送,點擊追蹤網域包括 acemlnd[.]com、activehosted[.]com 等;約 92% 觀測流量來自單一 /24(173.236.20[.]0/24,屬共享平台出口,不宜單獨當封鎖 IOC)。

Microsoft 在發布前已與 ActiveCampaign 溝通。對方回應指其內容審核對含不可見 Unicode 的訊息,會給予與未混淆版本相同的審核結果,並把大量使用該手法本身視為可疑訊號。

對防禦者而言,這類字元在正常郵件極罕見(除特定分區旗幟等已知合法用法),「出現即異常」反而可成高置信度偵測特徵。Microsoft 亦強調 Defender for Office 365 以分層防護為主:OCR 內容分析、寄件者/網域/URL 聲譽、爆量偵測、反釣魚模型等;其遙測指逾 99% 相關訊息由「不單靠抓 tag 字元」的其他層攔截。

三、日常應用場景

1. 開發者與技術團隊

郵件閘道、DLP、SIEM 與自建分類器應在關鍵字/regex/簽章比對之前先正規化:剝離或折疊 U+E0000–U+E007F 及其他零寬/不可見碼點。把 tag 區段出現本身做成告警,並與金融詞彙拋棄式網域、平日高峰週末近零的行為指紋交叉驗證。若企業把郵件餵給內部 AI 助理,同一套正規化也要放在模型攝取之前,否則 prompt injection 與釣魚逃逸會走同一條縫。

2. 企業與隱私敏感行業

金融、法律、醫療與政府相關機構本就是「貸款/額度/資助」類誘餌的高價值目標。單靠字面關鍵字黑名單已不足;應啟用分層郵件防護、寄件驗證(SPF/DKIM/DMARC)、URL 沙箱,並把不可見 Unicode 納入資安監控儀表。對外行銷若使用第三方 ESP,亦應檢視帳戶生命週期審核,避免品牌網域被濫用拖累聲譽。

3. 一般用戶

畫面上看似正常的「商務融資/信用額度」郵件,原始碼可能已插入隱形字元。勿只憑肉眼判斷;對陌生融資要約、縮短連結與突然催促回覆,應改經官方 App 或已知網址查證,而非點郵件內連結。

4. 香港與亞洲市場視角

香港企業普遍同時使用 Microsoft 365、Google Workspace 與本地/跨境電郵閘道,且愈來愈多把郵件摘要交給 Copilot 或私有代理。ASCII Smuggling 的「雙棲」特性——既可騙過濾器,也可騙攝取原始文字的模型——令本地資安與 IT 外判團隊必須把郵件防護、零信任存取與 AI 閘道視為同一條供應鏈。監管與客戶合約若要求證明「合理資安措施」,分層郵件防護與不可見字元狩獵會成為可稽核證據,而不只是選配功能。

四、專業評價與潛在考量

優勢(對防禦研究)

  • 把 AI 紅隊常見手法與真實釣魚遙測打通,提醒「新興技巧不會留在單一領域」;
  • 提供可操作的狩獵邏輯、行為指紋與進階狩獵查詢方向;
  • 指出正規化可同時削弱釣魚逃逸與郵件型 prompt injection。

需要留意的地方

  • 公開的是手法與基礎設施模式,完整活動生命週期早於 Unicode 階段、亦可能在手法停用後仍以其他變體持續;
  • 共享行銷平台 IP/追蹤網域不能單獨當惡意指標,否則誤傷正常電子報;
  • 不同閘道對 Unicode 正規化實作不一,企業必須在自家管線做對照測試,不能假設「有 Defender 就等於每個 hop 都已剝離 tag 字元」。

結語

ASCII Smuggling 從「給模型看、不給人看」的 AI 攻擊教材,變成「給人看完整詞、給過濾器看碎片」的釣魚逃逸。對香港企業而言,這不是要淘汰關鍵字規則,而是要把 Unicode 正規化、異常字元狩獵與分層郵件/雲端防護绑在一起,並假設郵件終會進入 AI 工作流。若需強化香港雲端遷移、零信任與郵件/邊界防護,可參考 YSK Limited 的雲端遷移與網絡安全(官網刊 99.99% SLA);若要把郵件或內部知識交由模型處理又須數據留港,亦可一併評估企業私有 LLM 全託管


參考來源

Related services & products