Слово «funding» в письме выглядело совершенно нормально. Внутри исходного текста между «fun» и «ding» скрывался невидимый символ Unicode, который мог превратить привычное слово в незнакомую последовательность для почтового фильтра. Microsoft обнаружила массовую фишинговую кампанию, где приём ASCII Smuggling , прежде известный по атакам на ИИ, приспособили для обхода традиционной защиты электронной почты.
Злоумышленники использовали символ U+E0020 из почти не отображаемого блока Unicode Tags U+E0000–U+E007F. Получатель продолжал видеть «funding», тогда как система анализа могла получить последовательность, условно выглядящую как «fun[U+E0020]ding». Простое правило, регулярное выражение или алгоритм разбиения текста на токены уже не обязательно распознавали исходное слово.
Приём получил известность благодаря атакам с внедрением скрытых инструкций в запросы к языковым моделям. Невидимые символы позволяли оставить команды незаметными для человека, но передать их ИИ вместе с обычным текстом. В новой кампании атакующие перевернули идею. Никаких тайных инструкций для нейросети внутри найденных писем не было. Символы лишь разрывали слова, которые могли повысить подозрительность сообщения для защитных систем.
Масштаб оказался необычным. 8 февраля сигнатура Microsoft сработала примерно на 21 тыс. сообщений, а 9 февраля число совпадений превысило 1,3 млн. В отдельные рабочие дни поток доходил примерно до 2,37 млн писем. По выходным рассылка почти прекращалась, после чего снова резко набирала обороты в понедельник. Высокоактивная фаза продолжалась около трёх месяцев и резко пошла на спад после 15 мая.
Основу рассылки составляли предложения финансирования бизнеса, кредитных линий и авансов. Около 96% обнаруженного объёма относилось к группе финансовых доменов, названия которых собирали из слов вроде «capital», «loan», «finance» и «funding». Письма проходили через инфраструктуру легальной маркетинговой платформы ActiveCampaign, что дополнительно усложняло фильтрацию по репутации отправителя. Более ранняя версия той же кампании существовала ещё до появления невидимых Unicode-символов и продолжила работать после отказа от них.
Приём не сделал почтовую защиту Microsoft беспомощной. Более 99% сообщений Defender for Office 365 обнаружил другими слоями, включая репутацию адресов и доменов, анализ ссылок, машинную классификацию, проверку подмены брендов и аутентификации. В некоторых случаях Defender также создаёт изображение письма и извлекает видимый текст через OCR, поэтому скрытый разделитель внутри слова уже не помогает. Microsoft подробно описала новую кампанию 3 сентября.
Для защиты исследователи советуют сначала нормализовать текст и удалять невидимые Unicode-символы, а уже затем применять сигнатуры, поиск ключевых слов и регулярные выражения. Само появление символов из блока Unicode Tags в обычной почте тоже может служить сильным признаком аномалии. История с ASCII Smuggling показывает более широкий сдвиг: техники, придуманные для атак на ИИ, уже начинают возвращаться в классический фишинг в неожиданной форме.