微軟安全研究團隊上周揭露一網路攻擊趨勢,原本活躍於「AI提示注入」攻擊領域的進階迴避技術 「ASCII走私」 (ASCII Smuggling),已被大規模濫用於傳統的垃圾郵件與釣魚攻擊。自今年2月起,該手法在微軟的偵測系統中觸發了數百萬次的警報,形成一波為期三個月、每日高達230萬封郵件的龐大攻勢。
ASCII走私的核心在於利用Unicode中的標籤字符區塊(U+E0000至U+E007F)。這個區塊包含97個已分配的字符,完整對應了標準英文字母表(A-Z, a-z)、數字(0-9)以及空格和標點符號。這些字符在設計上屬於「隱形墨水」,當郵件呈現在使用者螢幕上時,瀏覽器或郵件軟體會自動忽略它們,人類看到的只有正常的單字,完全察覺不到異樣;但在程式的原始碼解析層級,這些字符卻可以被完整讀取與解碼,駭客可以用它們拼出任何英文句子。
在AI的攻擊場景中,駭客將一整段英文惡意指令逐字替換為對應的隱形標籤字符,嵌入網頁或文件中,人類完全看不見任何異樣,但AI助理在讀取原始文字時,會「看見」這些隱形字符並將其解碼為可執行的文字指令,進而可能被誘導執行資料外洩等未經授權的行為。
而在垃圾郵件業者的攻擊手法中,則將這些字符當作「破壞工具」而非「拼字工具」。他們只在郵件正文的詐騙關鍵字中,插入一個或多個肉眼看不見的標籤空格(U+E0020),將單字「切斷」。例如將funding改寫為fun+隱形空格+ding:人類郵件客戶端忽略該空格,顯示為完整的正常單字;但傳統關鍵字過濾器比對時,卻因找不到連續字串而誤判郵件為安全。
此外,這波攻擊並非從惡意伺服器發送,而是濫用合法的電子郵件行銷平臺(如ActiveCampaign)來「洗白」寄件來源,使郵件更容易進入收件匣而非垃圾匣。駭客同時搭配自動化程式,將少數金融單字(如Capital、Funding、Boost)排列組合出上百個看似正式的網域名稱並每日輪換,進一步躲避網域黑名單。攻擊流量呈現「周一至周五高峰、周末歸零」的規律節奏,顯示為高度組織化的自動化發送基礎設施。
微軟的研究人員是在進行Defender for Office 365的提示注入防護研究時,意外發現了這個攻擊活動。他們原本設計來偵測AI攻擊的「ASCII走私」特徵,竟在傳統的釣魚郵件中觸發了大量警報。根據微軟的遙測數據,攻擊活動從今年2月9日開始急遽升溫,偵測數量在一天內從約2.1萬封暴增至超過130萬封,並在2月26日達到單日237萬封的高峰。這波高峰持續了約三個月,直到5月中旬才顯著下降。
微軟指出,此類攻擊展示了AI時代的規避技術如何被應用於傳統的網路釣魚活動。微軟強調,其Defender for Office 365採用的是多層次防護機制,包括寄件者與網域信譽、URL動態分析、OCR光學辨識及反釣魚模型等,因此即使駭客使用了新手法,該活動中超過99%的郵件仍被成功攔截,並未過度依賴單一的Unicode特徵信號。
只是這也使得微軟提醒,在AI攻擊手法日益普及的時代,投資AI安全與傳統郵件安全能產生協同增效的防護效果,防禦者應以跨領域的視角來審視新興威脅。
Comments (0)