返回首頁

AI 安全

ASCII Smuggling 從提示注入轉向郵件攻擊,隱形 Unicode 擾亂分類器分詞

Microsoft 發現釣魚郵件把不可見的 Unicode Tag 字元插入金融關鍵字,藉此改變規則與機器學習分類器看到的 token。攻擊高峰每日超過 230 萬封,顯示 AI 紅隊技術已開始反向滲入傳統資安攻防。

Reichenow, 1901 · CC0 · Image source
zh-Hant

[Microsoft Security Research](https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/) 公開一波大規模釣魚活動:攻擊者把 Unicode Tags 區段 `U+E0000–U+E007F` 的不可見字元插入 `funding`、`credit` 等誘餌詞中。收件者仍會看到完整單字,但原始字串可能變成 `fun<U+E0020>ding`,使逐字比對、正規表示式及下游分詞器取得不同輸入。

這套技巧原本因 AI 提示注入而受到注意。Tag 字元通常不會由介面或字型顯示,語言模型與文字處理程式卻仍能讀取,因此可把人類看不見的指令送進郵件代理或文件型 RAG 系統。新活動沒有藏入代理指令,而是把同一種表示層落差用於切斷高權重詞彙:分類器可能把一個常見 token 拆成兩個子詞、一個罕見字元,甚至未知 token。

Microsoft 的偵測訊號在 2026 年 2 月 8 日約有 2.1 萬次命中,翌日升至逾 130 萬次,2 月 11 日超過 230 萬次;高流量階段持續約三個月。約 96% 命中量來自以金融詞彙排列組合的寄件網域,但研究強調,這只是特定字元手法的遙測,不等於每次命中都是成功釣魚。Defender 另有聲譽、網址、驗證與 OCR 等層次,超過 99% 樣本也被其他訊號攔下。

工程上的重點是把正規化放在規則、tokenization 與 AI ingestion 之前,並將 Tag 區段視為異常訊號;同時必須排除英格蘭、蘇格蘭及威爾斯旗幟等合法序列,避免粗暴刪除造成誤判。[Ars Technica](https://arstechnica.com/security/2026/09/once-popular-for-attacking-ai-ascii-smuggling-is-embraced-by-spammers/) 的後續分析也指出,單靠 OCR 並非通用解法。郵件代理、文件解析器與內容防火牆接下來應測試「畫面可見文字、正規化文字、模型實際 token」是否一致,而不只是新增一條字元封鎖規則。

來源

  1. ASCII smuggling crosses over from AI prompt injection to phishing evasion
  2. Once popular for attacking AI, ASCII smuggling is embraced by spammers