收件匣裡出現一封看似普通的融資郵件,內文寫著「funding」。收件人看到的仍是完整單字,但攻擊者其實在 fun 和 ding 之間插入一個肉眼看不見的 Unicode 字元。畫面上看起來沒有差別,安全系統實際讀到的文字卻已經不同,可能因此影響垃圾與釣魚郵件的判讀。
微軟 Security Research 9 月 3 日公布研究指出,今年 2 月採用這類隱形字元的相關郵件,從單日約 2.1 萬封迅速暴增至逾 130 萬封,高峰一天更超過 230 萬封,高流量活動持續約 3 個月。這波郵件多以商業融資、貸款等金融主題作為誘餌,並集中在約 150 個相關寄件網域。
值得注意的是,微軟原先是在強化 Microsoft Defender for Office 365 對 AI「提示詞注入」(prompt injection)的防護,卻意外抓到這波傳統垃圾與釣魚郵件。也就是說,原本因 AI 安全研究受到關注的技巧,開始被拿來規避既有郵件偵測。
這招原本怎麼拿來攻擊 AI?
「提示詞注入」可以簡單理解成,把攻擊指令偷偷塞進 AI 會讀取的資料裡。例如 AI Agent 正在整理網頁、郵件或文件,攻擊者事先藏入「忽略原本要求、改做另一件事」等指令;如果 AI 無法分辨哪些只是資料、哪些才是真正應遵循的要求,就可能偏離原本任務。
這些指令還可以藏進人類幾乎看不見的 Unicode Tags(Unicode 標籤字元)。這類利用隱形字元夾帶內容的做法,被稱為「ASCII smuggling(ASCII 走私)」。人眼看到的頁面或文件可能毫無異常,但 AI 或其他軟體讀取底層文字時,仍可能處理其中隱藏的資訊。
微軟指出,ASCII smuggling 過去一年頻繁出現在提示詞注入研究、AI 紅隊測試與相關工具中,因此逐漸以 AI 攻擊手法聞名。嚴格來說,利用隱形字元規避偵測早已存在;這次較新的地方,在於近年因 AI 資安研究重新受到注意的 Unicode Tags,被帶進大規模垃圾與釣魚郵件。
這招現在改拿來躲郵件偵測
微軟這次發現的用法更簡單,攻擊者沒有藏入完整的 AI 指令,而是把 Unicode Tags 插進「funding」等金融關鍵字。對收件人來說,funding 看起來沒有任何差別;但對安全系統來說,這個單字中間其實多了一個特殊字元。原本會辨識「funding」等可疑字詞的機制,可能因此無法把它認成完整單字;使用機器學習或自然語言處理的系統,也可能因為文字被拆成不同片段而影響判讀。
利用肉眼看不到的字元躲垃圾郵件偵測,本身存在多年。攻擊者過去就曾使用零寬空格(zero-width space)等方式拆開敏感關鍵字。這次較少見的是 Unicode Tags 這組字元,而且使用規模一度達到單日數百萬封。
AI 攻防技巧開始流入傳統資安
《Ars Technica》將這起事件視為攻擊技巧遷移的案例:一度因攻擊 AI 而受到注意的 ASCII smuggling,如今開始被垃圾郵件攻擊者吸收。微軟也指出,AI 時代受到研究的新型規避手法,可能進一步被重新組合,帶進釣魚(phishing)、垃圾郵件(spam)等既有攻擊場景。
這也讓攻擊者多了一個可以研究的對象。當企業越來越依賴 AI 與機器學習判讀郵件、文件與網頁內容,攻擊者也可能從「機器怎麼讀文字」下手,包括系統怎麼處理特殊字元、怎麼拆解文字,以及送進模型前有沒有先清理輸入。
微軟的數據顯示,在 Microsoft Defender for Office 365 中,超過 99% 的相關郵件最後仍被寄件者、IP、網址與網域信譽、機器學習分類、品牌冒用與身分驗證等其他機制攔下,顯示多層防禦仍能從其他線索辨識可疑郵件。
面對這類攻擊,微軟提出的核心原則是「先正規化,再比對」。郵件主旨與內文可先移除或正規化 Unicode Tags、零寬字元等不可見字元,再進行關鍵字或其他特徵比對;罕見的 Unicode Tags 本身,也可以視為異常訊號進一步檢查。同樣的處理也可以放在 AI 讀取郵件之前,降低隱形指令發動提示詞注入的風險。也就是說,一套針對文字輸入的清理機制,可以同時補強傳統郵件安全與 AI 安全。
在數位威脅日益複雜的今天,資安已是每位企業決策者必須掌握的課題。如果你能把艱澀的議題轉化為有觀點、有價值的分析,寫出決策者需要的報導,《TechOrange 科技報橘》正在徵內容編輯!
👉了解職缺內容
【推薦閱讀】
◆ OpenAI Agent 把德文 Wiki 變留言板,為何他們早就知道卻沒有公開?
*本文開放合作夥伴轉載,資料來源:《Ars Technica》、Microsoft,首圖來源:Unsplash



