← All posts / Tools

AI 時代的隱形墨水:ASCII smuggling 從提示注入跨足大規模釣魚

微軟揭露:原本用來對 AI 助理隱藏提示注入攻擊的隱形 Unicode 標籤字元,已被釣魚集團用於為期三個月、單日高峰超過 230 萬封的垃圾郵件浪潮——將「funding」這類誘餌字拆開,讓關鍵字過濾器完全失效。

AI 時代的隱形墨水:ASCII smuggling 從提示注入跨足大規模釣魚

2026 年 9 月 3 日,微軟安全研究團隊發布了一篇標題看似平淡的報告——「ASCII smuggling 從 AI 提示注入跨足釣魚逃避」(ASCII smuggling crosses over from AI prompt injection to phishing evasion)——內容卻是資安界擔心已久的事情終於成真:一種 AI 時代的攻擊技巧,已經成熟為尋常、工業化犯罪的基礎設施。

這份由研究員 Noam Kochavi 與 Sarah Wolstencroft 撰寫的披露,詳細記錄了一個高流量的釣魚郵件活動:攻擊者將隱形的 Unicode 標籤字元插入金融誘餌字詞內部,讓郵件過濾器再也認不出它們——而人類收件者讀到的,仍然是完全正常的文字。這是 ASCII smuggling 首次被記錄到大規模部署——而且不是用來對付 AI 模型,而是對付至今仍部署在大多數郵件安全系統裡的傳統關鍵字比對防禦。

手法:藏在你文字裡的影子字母表

ASCII smuggling 是指利用不會被渲染(non-rendering)的 Unicode 字元,把內容藏在看似正常的文字裡。被濫用最兇的範圍是 Unicode 標籤區塊(Unicode Tags block)U+E0000 至 U+E007F——這個如今已大致被棄用的區塊,原始用途是語言標記。關鍵在於,它內含一份可列印 ASCII 字元的「影子副本」:U+E0041 對應 “A”、U+E0061 對應 “a”,依此類推。標準字型與郵件用戶端都不會渲染這些字元——這正是攻擊者青睞它們的原因。

這個技巧因 AI 提示注入(prompt injection)研究而聲名大噪。Embrace The Red 專案的 ASCII Smuggler 工具曾示範:隱藏的指令可以嵌進郵件、網頁與文件——人類看不見,但讀取原始內容的 AI 助理會照單全收。最令人印象深刻的那個示範,是一面威爾斯國旗 emoji:它其實是一個基礎旗幟碼位,後面跟著拼出 “gbwls” 的隱形標籤字元序列。它暴露的更深層問題是:大型語言模型無法可靠地區分「使用者直接輸入的真實指令」與「模型碰巧讀到的第三方文字中嵌入的指令」。

活動規模:單日 230 萬封隱形郵件

微軟發現的是:同樣的字元,拿來對付非 AI 系統也一樣有效。在這個活動中,攻擊者根本沒有對模型隱藏任何指令。他們只在金融關鍵字內部插入單一個隱形標籤字元——最常見的是 U+E0020(標籤空格,tag-space)。「funding」這個字變成了「fun⟨U+E0020⟩ding」。

「對收件者、以及對會丟棄或正規化這些字元的解析管線來說,這個字讀起來仍然是 funding,」微軟解釋。「但對一個比對字面字串 funding 的偵測器、或一條沒有考慮交錯隱形碼位的正規表示式來說,這個位元組序列裡已經不存在連續的關鍵字了。」

規模同樣驚人。微軟偵測特徵的遙測資料顯示,2026 年 2 月 9 日開始急劇上升,平日流量介於 100 萬到 237 萬封之間,單日高峰超過 230 萬封。活動以高流量跑了約三個月,在 5 月 15 日之後急墜。它的節奏本身就是特徵:週末近乎靜默,週一全面復工——這是排程化大量郵件基礎設施的行為,不是個別操作者的手法。

微軟將這個活動連結到一個更大、以美國小型企業管理局(SBA)為主題的釣魚行動。誘餌內容推銷商業貸款、資金方案、信用額度與預付融資服務,從數百個拋棄式金融主題網域發出,名稱由 “capital”、“funding”、“loan”、“business”、“boost”、“growth” 等字詞組合而成——例如 guardiangrowthfunding[.]com 與 digitalcapitalboost[.]com。相當比例的郵件經由合法電子郵件行銷平台 ActiveCampaign 中繼,其點擊追蹤網域(acemlnd[.]com 與 activehosted[.]com)改寫了每一条外連連結。由於郵件來自具有既有 IP 信譽與通過驗證的正規平台,以信譽為基礎的過濾幫助有限——微軟也明確警告不要直接封鎖這些共享網域,因為合法客戶也在使用它們。

這個底層行動其實早有紀錄:Fortra 的情報與研究專家團隊(FIRE)於 2025 年 9 月就披露過,描述攻擊者如何利用 ActiveCampaign 的 AI 行銷自動化功能變化設計、內容與流程,大量產出能適應不同冒充網域、極具說服力的客製化釣魚網站。ActiveCampaign 則向微軟表示,他們已用含隱形 Unicode 的郵件測試內容審核系統,這類郵件會獲得與未混淆版本相同的審核判定,且對此技巧的大量使用會被視為可疑信號。

為什麼「被發現的方式」才是重點

整份報告裡最意味深長的細節,是微軟怎麼找到這個活動的:靠一條為了偵測郵件中隱藏提示注入內容而建立的獵捕特徵(hunting signature)。為 AI 時代打造的防禦工具——原設計目的是抓住瞄準 AI 助理的隱形指令——結果抓到了一個沒人想在那些碼位裡找的、全然傳統的釣魚行動。

這正是報告標題所指的「跨越」,而且雙向皆然。攻擊面:在 AI 安全研究中孵化的技巧(標籤字元混淆、隱形酬載、對人類與機器渲染不一致的內容)被證明可以輕易移植到傳統攻擊面——郵件閘道、垃圾郵件過濾、DLP 管線,任何會比對文字的系統。防禦面:AI 時代的遙測與特徵同樣可以反向移植。未來幾年的攻擊活動,在攻守兩側,很可能都是用「為了創造者當初沒想到的威脅模型」而打造的工具發現的。

防禦者實際上該做什麼

這份披露帶來的實務結論出奇地具體。第一,任何比對字面字串或天真正規表示式的偵測邏輯,都應假設會被交錯隱形碼位破解;規則必須在比對之前先正規化或剝除 U+E0000–U+E007F 範圍。微軟發布的入侵指標(IoC)就是字元範圍本身,而非一份網域清單——這是刻意選擇:字元才是這個攻擊中耐久的部分,網域會輪替。第二,共享行銷平台基礎設施不能只靠信譽封鎖;內容層檢查必須扛起責任。第三,也更廣泛地說:任何「機器解析內容」與「人類可見內容」不一致的管線——郵件、文件處理、網頁過濾,以及與日俱增的每個 LLM 連線工作流——現在都是雙用途攻擊面。

同形字(homoglyph)與隱形字元家族並不新鮮。新的是 Unicode 標籤區塊的選擇、工業級的規模,以及系譜:一種安全研究人員當初用來做示範、嚇唬模型廠商的技巧,已經被以牟利為動機的釣魚集團吸收進標準劇本。「新穎 AI 研究發現」與「大宗犯罪技術」之間的窗口,顯然已縮短到兩年以內——而下一份研究披露,都應該以這個時間軸來解讀。