Microsoft Threat Intelligence 於 2026 年 9 月 3 日在官方 Security Blog 發表研究,指出原本常見於 AI 提示注入(prompt injection)的「ASCII 走私」(ASCII smuggling),已被大規模挪用到傳統電郵釣魚。攻擊者把不可見的 Unicode Tags 區塊字元插入「funding」等金融誘餌關鍵字中間,令以字串比對或分詞為主的過濾器失效,但收件人肉眼仍讀到完整單字。本文已核對 Microsoft Security Blog 原文,並對照 The Register、Ars Technica 報道;來源真實性已驗證。以下拆解技術機制、偵測盲點,以及香港企業電郵與 AI 助手並行時的防護重點。
一、核心事件:從 AI 紅隊技巧到千萬級釣魚流量
技術細節
研究源於 Microsoft Defender for Office 365 針對電郵提示注入防護的狩獵邏輯。團隊原本要找「人眼看不見、模型卻讀得到」的隱藏指令,結果發現一波金融主題釣魚改用同一 Unicode 區間做過濾規避。
Microsoft 遙測顯示:2026 年 2 月 8 日該簽名約命中 21,000 封;2 月 9 日起急升至逾 130 萬;峰值單日超過約 237 萬封。高量階段約維持三個月,並呈嚴格「平日狂發、週末近乎靜默」節奏;5 月 15 日後高量使用該手法明顯回落,至 6 月中仍有殘餘。約 150 個以 finance/funding/loan/capital 等詞重組的拋棄式寄件網域,以及經合法電郵行銷平台中繼的信封形態,構成可指紋化的基礎設施特徵。
關鍵差異:抽樣郵件裡幾乎沒有藏給 AI 助手的走私指令,而是把隱形字元「夾」進誘餌詞本身——例如 fun + U+E0020(TAG SPACE)+ ding——令收件人看到「funding」,字節流卻不再是連續關鍵字。
二、技術原理深度解析
「ASCII 走私」依賴 Unicode Tags 區塊 U+E0000–U+E007F:這是一組幾乎不渲染、卻可被軟體當字元處理的「影子 ASCII」。AI 安全社群常用它把惡意指示藏進網頁或電郵,使人機所見分離。
同一物理性質亦可倒過來用:對依賴字面關鍵字、正則或子詞分詞(tokenization)的垃圾郵件/釣魚分類器,插入 U+E0020 可能把熟悉 token 拆成罕見片段,削弱 ML/NLP 模型對「funding」「credit」等信號的信心。除非管線先正規化不可見字元,或像部分 Defender 能力般對訊息內容做 OCR 再分析,否則容易形成盲點。
Microsoft 亦提醒:粗暴掃描整個 Tags 區塊會誤報英格蘭/蘇格蘭/威爾斯等以 tag 序列編碼的區域旗幟表情符號,狩獵規則需排除此類合法用途。
防禦原則可濃縮為一句:「先正規化,再比對。」在關鍵字、簽名、正則之前,剝離或折疊不可見/不渲染碼位;並可把 Tags 區塊出現本身視為高信心異常訊號(排除已知合法旗幟序列後)。同一正規化亦降低 AI 助手攝取電郵原文時的跨提示注入風險——AI 電郵安全與傳統郵件閘控正互相補強。
四、日常應用場景
1. 開發者與技術團隊
電郵閘、SIEM 狩獵與內部工具若直接吃原始 MIME/HTML,應在內容檢測前做 Unicode 正規化;日誌與測試樣本要能顯示不可見碼位,避免「畫面正常=字節乾淨」的錯覺。若產品內建 AI 摘要或客服代理讀取收件匣,正規化應放在模型攝取之前。
2. 企業與隱私敏感行業
金融、法律、醫療等高價值收件人最易被「貸款/額度/資金」釣魚擊中。應驗證現有閘控是否處理 Tags 區塊;不可只依賴單一關鍵字規則。行為指紋(拋棄式金融網域、平日尖峰週末歸零、行銷平台追蹤網域與信封形態疊加)比單一 IOC 更耐用——IP 段與追蹤域名本身往往是合法共享基礎設施,不宜單獨封鎖。
3. 一般用戶
肉眼幾乎無法看出字裡夾了隱形字元。實務上仍靠:不點不明連結、核對寄件身分、敏感操作走官方 App/已知網域,並依賴企業已更新的分層防護。
4. 香港與亞洲市場視角
香港企業普遍同時使用 Microsoft 365/Google Workspace、外部行銷工具與逐步導入的電郵 AI 助手。跨域手法意味著「只防提示注入」或「只防傳統釣魚」都不夠:保安、IT 與合規應把不可見 Unicode 正規化寫進郵件與 AI 攝取的共用基線,並用進階狩獵覆核金融詞彙寄件網域與異常標籤字元峰值。
五、專業評價與潛在考量
優勢
- 官方遙測量級清楚,機制可複現,防禦建議可落地(正規化、異常訊號、行為指紋、分層閘控)。
- 揭示 AI 紅隊技巧會快速滲入傳統攻擊生態,促使企業用跨域視角審視電郵與代理風險。
- 手法本身罕見於正常郵件,反而可成為低誤報偵測特徵。
需要留意的地方
- 公開文章描述的是特定手法活躍窗口與遙測範圍,不代表整場更廣義釣魚活動的起迄。
- 共享行銷平台基礎設施的指標只能作佐證,誤封會影響正當行銷流量。
- ActiveCampaign 回應指其審核會把含隱形 Unicode 的訊息與未混淆版本同等對待,並視大量使用為可疑訊號;企業仍須在自身閘控驗證正規化是否到位。
結語
ASCII 走私從「藏給模型看的指令」變成「拆給過濾器看的關鍵字」,說明攻擊創新很少困在單一領域。對香港企業而言,電郵安全與 AI 助手防護應共用同一套 Unicode 正規化與異常狩獵基線,並以分層偵測降低對單一訊號的依賴。若需在香港加固雲端遷移、零信任與電郵/網絡邊界,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security。
參考來源
- Microsoft Security Blog(2026-09-03):https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/
- The Register:https://www.theregister.com/security/2026/09/04/ascii-smuggling-isnt-just-an-ai-security-risk/5294595
- Ars Technica:https://arstechnica.com/security/2026/09/once-popular-for-attacking-ai-ascii-smuggling-is-embraced-by-spammers/
- 發現來源(X @TheRegister):https://x.com/TheRegister/status/2095956098151067701