
Изследователи от Microsoft Security Research публикуваха на 3 септември анализ на фишинг кампания, която в продължение на три месеца е разпращала между един и 2,37 милиона имейла на работен ден. Трикът: невидими Unicode символи, вмъкнати вътре във финансовите думи-примамка, така че филтрите за ключови думи да не ги разпознаят, а получателят да види напълно нормален текст.
Техниката е позната като ASCII smuggling и до момента се обсъждаше почти изключително в контекста на prompt injection срещу AI модели. Това е първият документиран случай, в който тя се използва в масов спам поток.
Как работи
Unicode съдържа блок, наречен Tags — кодовите точки от U+E0000 до U+E007F. Те не се изобразяват на екрана и на практика са реликва от отдавна изоставена схема за езикови етикети. Днес се използват легитимно само в емоджитата на флаговете на Англия, Шотландия и Уелс.
Атакуващите вмъкват U+E0020 (TAG SPACE) между буквите на дума като funding:
f u n <U+E0020> d i n g → на екрана: "funding"
за regex-а: "fun" + "ding"
Резултатът е, че буквалното сравнение по сигнатура или ключова дума се проваля, защото байтовата последователност вече не съвпада с нищо в списъка. Човекът от другата страна чете „funding“ и няма как да забележи разликата.
Любопитното е как Microsoft изобщо е попаднала на кампанията. Наивна сигнатура за символи от Tags блока е започнала да дава фалшиви положителни резултати заради трите емоджита на флагове — и точно при разследването на този шум изследователите Ноам Кочави и Сара Уолстънкрофт са видели истинската злоупотреба.
Мащабът
Попаденията по сигнатурата скачат с около два порядъка на 9 февруари 2026 г. и достигат пик от над 2,3 милиона съобщения на 11 февруари. Обемът остава висок близо три месеца, спада рязко след 15 май и се проследява на по-ниско ниво до средата на юни.
Кривата има много характерна форма: активност само в работни дни и почти пълна тишина в събота и неделя. Това не е поведение на ботнет, а на маркетингов график.
Причината е, че кампанията е разпращана през напълно легитимната платформа за имейл маркетинг ActiveCampaign, с линкове, минаващи през проследяващите домейни activehosted.com и acemlnd.com. Подателите са около 150 еднократни домейна с финансова тематика, сглобени от повтарящ се речник — advance, boost, capital, funding, growth, loan. Само на 9 февруари guardiangrowthfunding.com е дал 30 442 попадения, digitalcapitalboost.com — 27 021, а thebusinessloanexpress.com — 25 048.
Примамката е кредит за малък бизнес по линия на американската Small Business Administration. Microsoft свързва потока с по-широка операция, документирана от Fortra още през септември 2025 г. — тоест групата не е нова, просто е добавила нов слой обфускация.
Снимка: Microsoft Security Blog
Същият трик срещу AI асистентите
Тук идва по-неприятната част. Невидимите символи са невидими за човека, но не и за езиковия модел — той ги вижда като най-обикновени токени и може да ги изпълни като инструкции.
През септември 2025 г. изследователят Виктор Маркопулос от FireTail тества няколко асистента и установи, че Gemini, Grok и DeepSeek обработват скрити инструкции от Tags блока, докато ChatGPT, Copilot и Claude изчистват входа. Демонстрацията му включваше покана в календара, чието заглавие изглежда нормално, но съдържа скрито нареждане, което Gemini послушно изпълнява.
FireTail подава сигнала на Google на 18 септември 2025 г. Отговорът е, че това не е уязвимост, а социално инженерство, и че няма да бъде поправяно.
Комбинацията от двете новини е очевидна: ако вашият асистент чете входящата поща и обобщава писмата вместо вас, същият имейл, който заблуждава filter-а, може да заблуди и асистента. Ако сте следили 39-те начина за заобикаляне на passkey, логиката е същата — не криптографията пада, а слоят около нея.
Ако прекарвате поща през AI агент, нормализирайте съдържанието преди то да стигне до модела. Изчистването само на изхода не помага — инструкцията вече е изпълнена.
Какво се препоръчва
Съветът на Microsoft се събира в три думи: normalize before you match. Символите от Tags блока трябва да се премахват или сгъват преди прилагането на сигнатури, ключови думи и регулярни изрази. Самото им присъствие извън трите емоджита на флагове е достатъчна аномалия, за да вдигне резултата на съобщението.
Полезен е и поведенческият сигнал: масова поща от десетки нови домейна с една и съща тематика и строг делничен график е подозрителна независимо от съдържанието.
Заключение
Телеметрията на Defender for Office 365 показва, че по-голямата част от съобщенията са били хванати — но от многослойната защита, а не от конкретната Unicode сигнатура. Тоест трикът е свършил работа точно там, където е бил насочен.
Изводът, който The Register извежда от случая, е неудобен, но верен: техниките, измислени за атака срещу AI, се връщат обратно в класическия арсенал. Този път посоката е от prompt injection към спам. Няма причина да не проработи и в обратната посока — автономните агенти вече показаха, че си обменят находки.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google