返回文章列表
AI 安全

隐形 Unicode 走出 AI 攻击:垃圾邮件开始利用 ASCII 走私绕过过滤

阅读约 3 分钟

导语

一种最初因隐藏 AI 提示注入而受到关注的文本技巧,正在被垃圾邮件发送者重新利用。ASCII 走私(ASCII smuggling)并不依靠传统附件或复杂恶意代码,而是把字符藏在一段人眼几乎看不见的 Unicode 文本中,让邮件过滤器难以识别敏感词,同时让收件人照常看到诱导内容。

核心要点

  • 隐藏字符来自 Unicode 标签区块。 这组共 128 个字符可以对应部分 ASCII 字符,例如 U+E0041 对应大写字母 A、U+E0061 对应小写字母 a。它们在文本处理层面存在,但设计上几乎不可见。
  • 攻击用途发生了变化。 过去,攻击者会把提示注入指令编码其中,试图影响处理邮件或其他不可信内容的语言模型。现在,垃圾邮件发送者则用同一机制拆散“credit”“term”或金额等可能触发检测的内容。
  • 微软观测到大规模增长。 微软表示,2026 年 2 月初,Defender for Office 检测到的 ASCII 走私特征从每天约 2.1 万次升至超过 130 万次;四天内进一步达到 250 万次。相关活动持续数月,并在 5 月中旬明显下降。

为什么过滤器容易受影响

例如,发送者可以在“funding”中间插入不可见字符。收件人看到的仍是完整单词,但基于字面匹配的过滤器可能只读到“fun”和“ding”。更复杂的问题来自现代邮件分类器:系统通常会先把文本切分为词元或子词。如果中间出现异常 Unicode 字符,原本熟悉的词元可能被拆成罕见片段、未知片段,甚至被错误地视为不同内容。

这种方法并非全新。零宽空格和不换行空格早已被垃圾邮件使用。ASCII 走私的吸引力在于,一些过滤器尚未专门覆盖 Unicode 标签字符,而且它能同时干扰字符串匹配和机器学习模型。除非系统对邮件进行图像化渲染并配合 OCR,否则仅依赖文本分析可能无法还原用户实际看到的内容。

意义与影响

对防御者而言,关键不是简单屏蔽某一个字符,而是建立一致的文本规范化和检测流程:识别 Unicode 标签及其他不可见字符,比较规范化前后的文本,评估异常词元,并在必要时结合邮件的视觉呈现进行复核。与此同时,模型开发者也需要测试输入中夹杂不可见字符时的分词、分类和安全策略。

这起变化说明,同一种编码技巧可以在不同目标之间迁移。它曾帮助攻击者向 AI 隐藏指令,如今又被用于向反垃圾邮件系统隐藏营销诱饵。随着邮件安全越来越依赖机器学习,过滤器不仅要理解“字符是什么”,还要判断用户最终看到了什么。

来源:Ars Technica AI

评论

正在确认登录状态……

正在加载评论……

相关文章