Microsoft 揭 AI 時代攻擊手法跨界:ASCII 走私改寫釣魚郵件,隱形 Unicode 拆散「funding」關鍵字

Key takeaway

Microsoft Threat Intelligence 於 2026 年 9 月 3 日在官方 Security Blog 發表研究,指出原本常見於 AI 提示注入(prompt injection)的「ASCII 走私」(ASCII smuggling),已被大規模挪用到傳統電郵釣魚。攻擊者把不可見的 Unicode Tags 區塊字元插入「funding」等金融誘餌關鍵字中間,令以字串比對或分詞為主的過濾器失效,但收件人肉眼仍讀到完整單字。本文已核對 Microsoft Security Blog 原文,並對照 The Register、Ars Technica 報道;來源真實性已驗證。以下拆解技術機制、偵測盲點,以及香港企業電郵與 AI 助手並行時的防護重點。

Microsoft 揭 AI 時代攻擊手法跨界:ASCII 走私改寫釣魚郵件,隱形 Unicode 拆散「funding」關鍵字

Microsoft Threat Intelligence 於 2026 年 9 月 3 日在官方 Security Blog 發表研究,指出原本常見於 AI 提示注入(prompt injection)的「ASCII 走私」(ASCII smuggling),已被大規模挪用到傳統電郵釣魚。攻擊者把不可見的 Unicode Tags 區塊字元插入「funding」等金融誘餌關鍵字中間,令以字串比對或分詞為主的過濾器失效,但收件人肉眼仍讀到完整單字。本文已核對 Microsoft Security Blog 原文,並對照 The Register、Ars Technica 報道;來源真實性已驗證。以下拆解技術機制、偵測盲點,以及香港企業電郵與 AI 助手並行時的防護重點。

一、核心事件:從 AI 紅隊技巧到千萬級釣魚流量

技術細節

研究源於 Microsoft Defender for Office 365 針對電郵提示注入防護的狩獵邏輯。團隊原本要找「人眼看不見、模型卻讀得到」的隱藏指令,結果發現一波金融主題釣魚改用同一 Unicode 區間做過濾規避。

Microsoft 遙測顯示:2026 年 2 月 8 日該簽名約命中 21,000 封;2 月 9 日起急升至逾 130 萬;峰值單日超過約 237 萬封。高量階段約維持三個月,並呈嚴格「平日狂發、週末近乎靜默」節奏;5 月 15 日後高量使用該手法明顯回落,至 6 月中仍有殘餘。約 150 個以 finance/funding/loan/capital 等詞重組的拋棄式寄件網域,以及經合法電郵行銷平台中繼的信封形態,構成可指紋化的基礎設施特徵。

關鍵差異:抽樣郵件裡幾乎沒有藏給 AI 助手的走私指令,而是把隱形字元「夾」進誘餌詞本身——例如 fun + U+E0020(TAG SPACE)+ ding——令收件人看到「funding」,字節流卻不再是連續關鍵字。

二、技術原理深度解析

「ASCII 走私」依賴 Unicode Tags 區塊 U+E0000–U+E007F:這是一組幾乎不渲染、卻可被軟體當字元處理的「影子 ASCII」。AI 安全社群常用它把惡意指示藏進網頁或電郵,使人機所見分離。

同一物理性質亦可倒過來用:對依賴字面關鍵字、正則或子詞分詞(tokenization)的垃圾郵件/釣魚分類器,插入 U+E0020 可能把熟悉 token 拆成罕見片段,削弱 ML/NLP 模型對「funding」「credit」等信號的信心。除非管線先正規化不可見字元,或像部分 Defender 能力般對訊息內容做 OCR 再分析,否則容易形成盲點。

Microsoft 亦提醒:粗暴掃描整個 Tags 區塊會誤報英格蘭/蘇格蘭/威爾斯等以 tag 序列編碼的區域旗幟表情符號,狩獵規則需排除此類合法用途。

防禦原則可濃縮為一句:「先正規化,再比對。」在關鍵字、簽名、正則之前,剝離或折疊不可見/不渲染碼位;並可把 Tags 區塊出現本身視為高信心異常訊號(排除已知合法旗幟序列後)。同一正規化亦降低 AI 助手攝取電郵原文時的跨提示注入風險——AI 電郵安全與傳統郵件閘控正互相補強。

四、日常應用場景

1. 開發者與技術團隊

電郵閘、SIEM 狩獵與內部工具若直接吃原始 MIME/HTML,應在內容檢測前做 Unicode 正規化;日誌與測試樣本要能顯示不可見碼位,避免「畫面正常=字節乾淨」的錯覺。若產品內建 AI 摘要或客服代理讀取收件匣,正規化應放在模型攝取之前。

2. 企業與隱私敏感行業

金融、法律、醫療等高價值收件人最易被「貸款/額度/資金」釣魚擊中。應驗證現有閘控是否處理 Tags 區塊;不可只依賴單一關鍵字規則。行為指紋(拋棄式金融網域、平日尖峰週末歸零、行銷平台追蹤網域與信封形態疊加)比單一 IOC 更耐用——IP 段與追蹤域名本身往往是合法共享基礎設施,不宜單獨封鎖。

3. 一般用戶

肉眼幾乎無法看出字裡夾了隱形字元。實務上仍靠:不點不明連結、核對寄件身分、敏感操作走官方 App/已知網域,並依賴企業已更新的分層防護。

4. 香港與亞洲市場視角

香港企業普遍同時使用 Microsoft 365/Google Workspace、外部行銷工具與逐步導入的電郵 AI 助手。跨域手法意味著「只防提示注入」或「只防傳統釣魚」都不夠:保安、IT 與合規應把不可見 Unicode 正規化寫進郵件與 AI 攝取的共用基線,並用進階狩獵覆核金融詞彙寄件網域與異常標籤字元峰值。

五、專業評價與潛在考量

優勢

  • 官方遙測量級清楚,機制可複現,防禦建議可落地(正規化、異常訊號、行為指紋、分層閘控)。
  • 揭示 AI 紅隊技巧會快速滲入傳統攻擊生態,促使企業用跨域視角審視電郵與代理風險。
  • 手法本身罕見於正常郵件,反而可成為低誤報偵測特徵。

需要留意的地方

  • 公開文章描述的是特定手法活躍窗口與遙測範圍,不代表整場更廣義釣魚活動的起迄。
  • 共享行銷平台基礎設施的指標只能作佐證,誤封會影響正當行銷流量。
  • ActiveCampaign 回應指其審核會把含隱形 Unicode 的訊息與未混淆版本同等對待,並視大量使用為可疑訊號;企業仍須在自身閘控驗證正規化是否到位。

結語

ASCII 走私從「藏給模型看的指令」變成「拆給過濾器看的關鍵字」,說明攻擊創新很少困在單一領域。對香港企業而言,電郵安全與 AI 助手防護應共用同一套 Unicode 正規化與異常狩獵基線,並以分層偵測降低對單一訊號的依賴。若需在香港加固雲端遷移、零信任與電郵/網絡邊界,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security


參考來源

Related services & products