Безопасность

Хакерский трюк с искусственным интеллектом теперь используется для разделения слова «funding» в спаме

В течение двух лет невидимые символы Unicode были изящным инструментом исследований в области безопасности ИИ. Вы прячете внутри них инструкции. Человек ничего не видит. Языковая модель считывает их и делает то, что ей велят.

Хакерский трюк с искусственным интеллектом теперь используется для разделения слова «funding» в спаме

Компания Microsoft обнаружила, что кто-то использует те же символы для гораздо менее изощренных целей. Они разделяли слово «funding» («финансирование») в спам-рассылках.

Ноам Кохави (Noam Kochavi) и Сара Вольстенкрофт (Sarah Wolstencroft) из Microsoft Security Research опубликовали свои выводы в блоге в четверг. На пике этой кампании рассылались миллионы сообщений в день.

Блок символов, который никому не был нужен

Эта техника называется ASCII-контрабандой (ASCII smuggling). В ней используется блок тегов Unicode — от U+E0000 до U+E007F. Этот блок содержит невидимую теневую копию печатных символов ASCII. U+E0041 дублирует заглавную букву A. U+E0061 дублирует строчную.

Unicode создал этот блок для языковой разметки, а затем забросил эту идею. Более поздний план использовать его для региональных флажков в основном тоже провалился. Символы так и лежали там — читаемые программным обеспечением и невидимые для людей, пока исследователи ИИ не обратили внимание на то, к чему приводит такое сочетание.

Такова версия инъекции промптов (prompt injection). Спрятать инструкции в символах тегов. Внедрить их на страницу или в документ. Ассистент, который обрабатывает необработанный текст, может им последовать.

Издание TNW рассказывало о нескольких подобных случаях. Одна скрытая строка в документе Word могла перезаписать цифры в электронной таблице и заразить следующий файл. В сентябре исследователь перехватил управление Claude Code, попросив его сделать краткую выжимку с веб-страницы.

Другая команда передала агенту OpenClaw фишинговое письмо и заставила его выдать ключи AWS. Во всех случаях трюк одинаков. Машина читает то, что человек увидеть не может.

Что эта кампания делала вместо этого

Microsoft создала сигнатуру для поиска именно таких угроз, отслеживая теговые символы в электронной почте. Когда количество предупреждений резко возросло, команда извлекла образец и не обнаружила никаких скрытых инструкций вообще.

Невидимые символы находились внутри обычных слов. Один пробел-тег оказался в середине финансового термина-приманки. Таким образом, слово «funding» передавалось как «fun», затем невидимый символ, а затем «ding». Получатель видит funding. Фильтр, ищущий буквальное совпадение строки, — нет.

Поиск по ключевым словам — это лишь меньший приз. Современные классификаторы спама работают на базе машинного обучения, а оно разбивает текст на токены перед анализом. Вставьте один невидимый символ, и знакомый токен может превратиться в два незнакомых фрагмента. Или в редкий подтокен, который модель почти не видела.

«Намерение инвертировано, но механизм тот же, и подозрения у пользователя не возникают», — написали в Microsoft.

Это не сработало

Именно этот факт скрывают масштабы кампании. Уловка с обходом фильтров провалилась.

По данным Microsoft, более 99% сообщений были перехвачены уровнями защиты, которые не имели никакого отношения к невидимым символам. Сработали репутация отправителя и IP-адресов, проверка URL-адресов и доменов, обнаружение выдачи себя за бренд, аутентификация и сами классификаторы. Кроме того, сервис Defender делает снимки содержимого сообщений и считывает текст обратно с помощью OCR (оптического распознавания символов), которое видит то же, что и человек.

Для злоумышленников существует и вторая проблема. Символы тегов настолько редки в обычной электронной почте, что их использование служит маяком. В Microsoft заявляют, что их присутствие теперь является высоконадежным индикатором, превращающим технику обхода в метод обнаружения.

Первая версия сигнатуры столкнулась ровно с одной проблемой ложных срабатываний, и это хорошая проблема. Она продолжала срабатывать на легитимную почту, содержащую флаги Англии, Шотландии и Уэльса. Эти три эмодзи созданы из невидимых теговых символов.

Цифры и их расхождения

8 февраля сигнатура сработала примерно на 21 000 сообщений. На следующий день — уже более чем на 1,3 миллиона.

В будние дни объемы затем держались в диапазоне от 1 до 2,37 миллиона сообщений в течение примерно трех месяцев. Каждое воскресенье трафик падал почти до нуля и возвращался в понедельник. Это ритм запланированной инфраструктуры массовой рассылки, а не человеческой деятельности. К концу марта объемы падали примерно на 80% в будние дни, резко сократились после 15 мая, а остаточные следы наблюдались до середины июня.

В собственной публикации Microsoft приводятся две разные даты пика. В подписи к графику указано, что максимум превысил 2,3 миллиона 11 февраля. В тексте тремя разделами ниже говорится, что пик пришелся на 26 февраля. Издание Ars Technica сообщило о достижении отметки в 2,5 миллиона обнаружений в течение четырех дней с момента начала, что не совпадает ни с одним из источников. Общая форма кампании сомнений не вызывает. А вот конкретный день с наибольшим показателем — да.

148 доменов, созданных из 28 слов

Письма поступали примерно с 150 одноразовых доменов отправителей финансовой тематики. Только 9 февраля их насчитывалось 148, и все они были собраны из словарного запаса, состоящего из 28 слов.

Advance, boost, business, capital, catalyst, choice, digital, direct, elevate, express, finance, funding, growth, guardian, harbor, loan, loans, loc, online, our, pulse, rocket, rush, the, united, wave, way и your. Рекомбинируйте их, и вы получите guardiangrowthfunding, digitalcapitalboost, advancefundingboost и еще 145 вариантов. Самый активный из них за день зафиксировал 30 442 обращения.

Ни один из них на самом деле не отправлял письма. Кампания ретранслировала их через ActiveCampaign — легитимную маркетинговую платформу, которая переписывает каждую ссылку так, чтобы она направлялась через ее собственные домены отслеживания. Около 92% объема поступало из единого сетевого блока, принадлежащего этой платформе.

Заимствование репутации реальной платформы теперь является стандартной практикой. В июне Google подала в суд на китайскую группировку, которая использовала Gemini для создания фишинговых сайтов и отправки 2,5 миллиона мошеннических СМС. Объемы стоят дешево. Надежная инфраструктура — дефицит.

В ActiveCampaign сообщили Microsoft, что протестировали этот метод на собственных системах модерации. Запутанные сообщения получают те же вердикты, что и чистые, заявили в компании. Там также рассматривают массовое использование невидимых символов как подозрительный сигнал сам по себе.

Фаза Unicode была лишь одной главой чего-то более масштабного. Компания Fortra задокументировала эту более широкую операцию в сентябре 2025 года, когда та же платформа использовалась для рассылки сгенерированного ИИ фишинга, нацеленного на заявителей на получение кредитов Администрации малого бизнеса США (SBA). Эта кампания шла до появления символов тегов и продолжалась после их исчезновения.

Нормализуйте перед сопоставлением

Совет от Microsoft умещается в одну строчку. Удаляйте или сворачивайте невидимые кодовые точки в теме и теле письма до того, как к ним обратится какая-либо логика ключевых слов, сигнатур или регулярных выражений.

Эта же мера работает в обе стороны, в чем и заключается смысл всего инцидента. Очистка электронного письма от символов тегов до того, как их увидит фильтр, также очищает его перед тем, как входящие прочитает ИИ-ассистент. В июне OpenAI пошла по более радикальному пути, добавив в ChatGPT режим изоляции (Lockdown Mode) для защиты от аналогичного класса атак.

Это пересечение сфер — главный вывод, который сделало и издание The Register. Техники не остаются в той сфере, которая принесла им известность. Этому методу потребовался примерно год, чтобы пройти путь от аналитических статей «красных команд» (red teams) до массовой рассылки спама, причем прибыл он без той составляющей, которая делала его интересным.

Опубликовано 6 сентября 2026 - 14:54 Наверх