КИБЕРБЕЗОПАСНОСТЬ

Microsoft искала prompt injection, а нашла массовый фишинг

2,37 млн писем в день: Microsoft обнаружила фишинговую кампанию, где невидимый Unicode ломал фильтры и подсвечивал риск для AI-пайплайнов.

✍️ Редакция iTech News | 06.09.2026 | ⏱ 3 мин | Источник: The New Stack
💀

Microsoft строила защиту от prompt injection, а поймала фишинговую кампанию с пиком 2,37 млн писем в день. Прием называется ASCII smuggling: злоумышленники прячут невидимые Unicode-символы внутри обычного текста, и человек видит одно, а фильтр или AI-пайплайн разбирает другое. Для русскоязычных команд это не академическая страшилка про LLM, а практичный повод проверить, как почта, CRM, саппорт-боты и внутренние агенты обрабатывают внешний текст.

Кампания была обнаружена в телеметрии Microsoft Defender for Office 365, сообщает The New Stack. Исследователи Microsoft Security Research заметили резкий рост срабатываний hunting-сигнатуры, которую изначально делали для поиска ASCII smuggling в контексте prompt injection. 8 февраля 2026 года таких сообщений было около 21 тыс., 9 февраля — уже больше 1,3 млн. Максимум пришелся на 26 февраля: примерно 2,37 млн писем за день. Повышенная активность держалась около трех месяцев и заметно просела после 15 мая.

Трюк устроен неприятно просто. Атакующие использовали блок Unicode Tags — диапазон U+E0000–U+E007F. Эти символы обычно не отображаются в интерфейсе, но остаются в текстовом потоке. В результате слово вроде financial lure про заем, кредит или финансирование для пользователя выглядит нормально, а для части фильтров превращается в разорванную строку. Если защита ищет подозрительное слово точным совпадением, регуляркой или плохо нормализованным токеном, она может его не узнать.

В AI-безопасности этот прием уже успел получить репутацию демонстрационного фокуса для prompt injection. Веб-страница, документ или письмо могут содержать скрытую инструкцию, которую человек не видит, но модель получает вместе с остальным контекстом. Microsoft в этот раз увидела другую версию той же проблемы: невидимые символы использовали не для управления LLM, а для обхода почтовой защиты. То есть техника из лаборатории AI red teaming спокойно переехала в обычный массовый фишинг, где масштаб важнее изящества.

Важно не перепутать выводы. Microsoft не заявляла, что письма массово прорвали Defender for Office 365 или что конкретный AI-агент выполнил скрытую команду. Наоборот, компания пишет, что большинство сообщений ловились многоуровневой защитой: по отправителю, поведению, ссылкам, контенту и другим признакам. Но сам факт полезен для инженеров безопасности: один Unicode-диапазон может по-разному выглядеть в интерфейсе, логах, индексе поиска, ML-классификаторе и LLM-контексте. Если эти представления расходятся, расследование быстро превращается в гадание по скриншоту.

Для разработчиков вывод тоже скучный, но дорогой: нормализация текста — часть security boundary, а не косметика. Входящие письма, тикеты, документы, комментарии, выгрузки из мессенджеров и пользовательские промпты нужно приводить к контролируемому виду до классификации, поиска и передачи модели. Минимальный набор проверок — обнаружение невидимых и управляющих символов, сохранение исходной версии для forensic-разбора, отдельная нормализованная версия для фильтров и явная политика для опасных диапазонов. При этом простое удаление всего подряд может сломать легитимные кейсы: например, некоторые региональные флаги в emoji тоже используют tag-последовательности.

Для бизнеса здесь неприятный организационный урок. Почтовый шлюз уже не единственное место, где внешний текст становится исполняемым или полуисполняемым сигналом. Его читают антифрод-системы, DLP, helpdesk-автоматизация, RAG-пайплайны, ассистенты продаж и внутренние Copilot-подобные инструменты. Если компания подключила агента к почте или базе заявок, ей мало спросить, насколько хороша модель. Надо понимать, какие байты агент получает, кто их нормализует, что попадает в лог, а что видит аналитик в интерфейсе.

ASCII smuggling в этой истории интересен не экзотикой Unicode, а направлением миграции атак. Идеи, которые вчера обсуждали на докладах про prompt injection, сегодня помогают рассылать финансовый фишинг миллионами писем. Следующий спор в командах безопасности будет не о том, блокировать ли один диапазон символов, а о том, кто в компании отвечает за единое представление текста во всех системах, которые принимают решения.

Поделиться: Telegram X LinkedIn