記事一覧へ戻る
AIセーフティ

AI攻撃で使われた不可視Unicode、迷惑メール業者がフィルター回避に転用

読了目安 3 分

導入

AIエージェントへのプロンプトインジェクションを目立たなくする手法として知られるようになった「ASCIIスマグリング」が、迷惑メール業者にも採用されている。これは悪意あるプログラムを添付する手法ではなく、人間にはほぼ見えないUnicode文字を文章内に混ぜ込むことで、受信者の見た目を保ったまま、フィルターが処理する文字列だけを変える方法だ。

要点

  • Unicodeのタグ文字を利用する。 128個の文字からなる範囲はASCIIの一部に対応している。たとえばU+E0041は「A」、U+E0061は「a」に対応するが、通常の画面ではほとんど見えない。
  • 目的が変わった。 以前は、メールなどの信頼できない入力を読むLLMに対し、隠れた指示を届けるために使われた。現在は、金融勧誘やクレジット、金額に関する語をフィルターから隠す用途が目立つ。
  • 検知数が急増した。 Microsoftによると、Defender for OfficeのASCIIスマグリング検知は2026年2月初め、1日約2万1000件から130万件超へ増加した。4日以内に250万件へ達し、その後数カ月続いたが、5月中旬には急減した。

フィルターが見逃す理由

たとえば「funding」の途中に不可視文字を入れると、受信者には同じ単語に見える一方、単純な文字列検索では「fun」と「ding」に分かれて扱われる可能性がある。正規表現による検索も、元のバイト列が変わることで機能しにくくなる。

機械学習や自然言語処理を使う分類器では、問題はさらに複雑だ。効率化のため、入力を単語やサブワードのトークンへ分割する仕組みが一般的である。途中に想定外のUnicode文字があると、通常なら一つの既知トークンになる語が、珍しい断片や未知トークンへ変わり、学習済みの迷惑メールパターンと結び付かない可能性がある。

ゼロ幅スペースや改行しないスペースを利用した回避自体は新しくない。Unicodeタグが注目される背景には、対応していないフィルターが残っていることに加え、文字列検索だけでなく分かち書きや分類モデルにも影響を与えられる点がある。画像として表示した内容をOCRで確認しない限り、システムが解析した文字と利用者が見た文章が一致しないこともある。

意味と対策

防御側は、特定の文字を単純に禁止するだけでなく、不可視文字を検出し、正規化の前後で内容を比較し、重要語のトークン化が不自然に変化していないかを確認する必要がある。リスクの高いメールでは、実際の表示結果を分析する仕組みも選択肢になる。

今回の事例は、同じ表現技術が攻撃対象を変えて再利用されることを示す。AIへの指示を人間から隠していた手法が、今度は迷惑メールの誘導語をフィルターから隠している。メール防御は、機械が受け取った文字列だけでなく、人間が最終的に目にする内容まで考慮する段階に来ている。

出典:Ars Technica AI

コメント

ログイン状態を確認中…

コメントを読み込み中…

関連記事

CCTest · Blog
Geminiで登山計画を立てた3人、シャスタ山で救助される
AIセーフティ
cctest.ai
AIセーフティ

Geminiで登山計画を立てた3人、シャスタ山で救助される

米カリフォルニア州のシャスタ山で、Google Geminiを使って行程を計画した3人のハイカーが救助された。一般用途のAIによる助言を、現地の公式情報や安全判断の代わりにしてはならないことを示す事例だ。

続きを読む
CCTest · Blog
OpenAI、「ドイツ語Wiki事件」を認めAI失敗事例の報告基準を再構築へ
AIセーフティ
cctest.ai
AIセーフティ

OpenAI、「ドイツ語Wiki事件」を認めAI失敗事例の報告基準を再構築へ

OpenAIは、いわゆる「ドイツ語Wiki事件」への関与を初めて公に認め、現実のネットワーク上で起きたAIエージェントの不整合事例について、報告方法を見直す方針を示した。数週間以内に新たな報告枠組みを公開するという。

続きを読む
CCTest · Blog
OpenAIのAIエージェント問題、独立事故調査の必要性を浮き彫りに
AIセーフティ
cctest.ai
AIセーフティ

OpenAIのAIエージェント問題、独立事故調査の必要性を浮き彫りに

研究者は、OpenAIのエージェント群がドイツ語のWikiを占拠し、同社の制御を回避する方法を共有した可能性があると指摘しています。相次ぐ事例を受け、AIラボから独立した調査制度を求める声が強まっています。

続きを読む