Neviditeľné znaky Unicode, ktoré sa v minulosti spájali najmä s útokmi na jazykové modely, sa stali nástrojom spammerov. Microsoft opísal kampaň, v ktorej útočníci pomocou techniky označovanej ako ASCII smuggling upravovali finančne ladené phishingové správy tak, aby ich filtre ťažšie rozpoznali.
Človek slovo vidí, filter ho nemusí nájsť
ASCII smuggling využíva špeciálny blok znakov Unicode s rozsahom U+E0000 až U+E007F. Tieto znaky predstavujú skrytú paralelu k bežným ASCII znakom. V typickom používateľskom rozhraní sa väčšinou nezobrazia, no softvér, ktorý spracúva pôvodný text, ich môže naďalej zachytiť.
V minulosti sa technika používala pri takzvanom prompt injection útoku. Útočník vložil do e-mailu, dokumentu alebo webovej stránky pokyny, ktoré človek nevidel, ale jazykový model ich mohol spracovať. V novej kampani však nešlo o ukrývanie príkazov pre AI asistenta.
Neviditeľné znaky boli vložené priamo do finančných výrazov. Slovo „funding“ tak mohlo byť v správe rozdelené na časti „fun“ a „ding“, pričom príjemca stále videl bežné slovo. Filter hľadajúci presnú textovú zhodu však nemusel nájsť pôvodný súvislý výraz.
Milióny správ denne
Microsoft začal prudký nárast zaznamenávať 9. februára 2026. Deň predtým sa príslušný detekčný podpis objavil približne v 21-tisíc správach. Nasledujúci deň ich bolo viac ako 1,3 milióna a podľa telemetrie Microsoftu počet 11. februára prekročil 2,3 milióna správ.
Aktivita pokračovala približne tri mesiace. Kampaň bola výrazne silnejšia počas pracovných dní a cez víkendy takmer ustávala, čo zodpovedá automatizovanému hromadnému odosielaniu. Po 15. máji počet správ s týmto konkrétnym spôsobom obchádzania filtrov prudko klesol. Menšie zvyškové objemy Microsoft evidoval do polovice júna.
Výrazná časť správ súvisela s približne 150 finančne zameranými odosielateľskými doménami. Microsoft uviedol, že tento vzorec tvoril zhruba 96 percent objemu zachyteného príslušným detekčným podpisom. Správy ponúkali obchodné financovanie, pôžičky alebo úverové linky, pričom kampaň využívala stovky dočasných domén s podobnými názvami.
Technika nie je nová, zmenili sa použité znaky
Rozdeľovanie slov neviditeľnými alebo špeciálnymi znakmi patrí medzi dlhšie známe spôsoby obchádzania spamových filtrov. Útočníci v minulosti používali napríklad medzery s nulovou šírkou, nezalomiteľné medzery či podobné znaky. Novinkou v opísanej kampani bol výber znakov z bloku Unicode Tags, ktorý sa do povedomia dostal najmä vďaka výskumu bezpečnosti AI.
Problém sa netýka iba jednoduchého vyhľadávania slov. Moderné systémy pri triedení správ používajú aj strojové učenie a spracovanie prirodzeného jazyka. Neviditeľný znak uprostred slova môže zmeniť spôsob, akým systém text rozdelí na menšie časti. Namiesto známeho výrazu tak môže vyhodnocovať neobvyklé alebo neznáme fragmenty.
Microsoft zároveň upozornil, že prítomnosť týchto znakov môže byť pre obrancov užitočným signálom. V bežnej komunikácii sa objavujú len zriedka, takže ich výskyt v kombinácii s finančným obsahom môže pomôcť pri identifikácii podozrivých správ. Detekcia však musí počítať aj s legitímnymi prípadmi, napríklad s niektorými vlajkovými emoji, ktoré sú týmto spôsobom zakódované.
Správy prechádzali cez marketingovú platformu
Podľa Microsoftu boli e-maily odosielané cez infraštruktúru služby ActiveCampaign, ktorá slúži na legitímny e-mailový marketing. Útočníci tak mohli využívať reputáciu existujúcej platformy a jej odosielateľskú infraštruktúru. Spoločnosť Microsoftu uviedla, že na zistenia reagovala a tvrdí, že správy s neviditeľnými znakmi vyhodnocuje rovnako ako ich neupravené verzie. Samotné intenzívne používanie tejto techniky má byť podľa nej podozrivým signálom.