一句话看懂:微软安全团队发现,攻击者把原本用于 AI 提示词注入的“隐形 Unicode 字符”技巧,用在了垃圾邮件上——通过在“funding”等金融关键词中间插入不可见字符,绕过关键词过滤。但这项逃避手段几乎失效,超过 99% 的邮件仍被拦截。
事件核心:发生了什么
微软安全研究团队 Noam Kochavi 和 Sarah Wolstencroft 在 6 月发布博客,披露了一起大规模垃圾邮件活动。攻击者利用 Unicode 标签区段(U+E0000 至 U+E007F)中的隐形字符,将“funding”拆分为“fun”+ 不可见字符 +“ding”。收件人看到的仍是完整的“funding”,但纯文本关键词匹配和分词模型会将这个词拆成陌生片段,从而绕过检测。
这一手法最早是 AI 安全研究中的“ASCII smuggling”——在文字中嵌入不可见指令,人类看不见,但大语言模型读取后可能执行。此前已有研究者通过 Word 文档隐藏指令篡改表格数据,或诱导 Claude Code 泄露 AWS 密钥。此次垃圾邮件活动没有隐藏指令,只单纯干扰文本解析。
该活动高峰期发生在 2025 年 2 月到 5 月中旬。2 月 8 日检测量约 2.1 万封,次日飙升至 130 万封,工作日投放量在 100 万至 237 万封之间,周日归零、周一恢复,呈现典型的自动化批量发送节奏。邮件来自约 150 个一次性域名,由 28 个金融热词(如 advance、capital、growth、loan)随机组合生成,通过合法营销平台 ActiveCampaign 中继发送。
为什么重要
这次事件的核心看点是:对抗 AI 时代的攻击技术,转向了低技术含量的垃圾邮件。它说明攻击者正在“复用”AI 安全研究中发现的字符级漏洞,将其降维应用于传统邮件过滤场景。但更重要的是防御端的反馈——微软为检测不可见字符专门建立了狩猎签名,而这些字符在正常邮件中极为罕见,导致“逃避手段”本身成为高置信度的恶意信号。
微软在博客中评价:“意图相反,但机制相似,用户的警惕性不会被提高。”这句话点出了这类攻击的共性:无论是让 AI 执行隐藏指令,还是让垃圾邮件混过过滤器,利用的都是“机器读到的和人类看到的不是同一层文本”。随着 OCR、图像解析等防御手段介入,这种字符级操纵的空间正在收紧。
对用户/开发者/创作者的影响
对普通用户而言,这次攻击的实际威胁很低,微软数据显示超过 99% 的邮件已被既有防御层拦截(发送者信誉、URL 检测、品牌仿冒识别、身份验证等),说明传统安全基线对这类“花哨”攻击仍然有效。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
对开发者和安全研究人员来说,邮件系统的关键词过滤和分词模型仍存在字符级盲区。更隐蔽的变体可能不会插入空格,而是替换同形异义字符(homoglyphs)。运营邮件服务、内容审核系统的团队,应把检测 Unicode 标签字符加入应对方针。
对使用大模型 API 的开发者,这一技术的前身——隐藏指令提示词注入——依然是真实风险,尤其是 Agent 类应用在读取网页、文档、邮件时,需要留意不可见字符中可能夹带的指令。
值得关注的后续
第一,微软博客中给出了两个不同的峰值日期,图表标注为 2 月 11 日(超 230 万封),正文文字称 2 月 26 日为峰值,而 Ars Technica 报道称 4 天内检测到 250 万封。峰值日期存在出入,但这不影响“该活动规模巨大”的判断。
第二,此次活动的签名检测上线初期存在一个误区——英格兰、苏格兰、威尔士的旗帜 emoji 也由不可见字符构成,导致合法邮件被误判。处理 Unicode 安全检测时,“合法使用场景”的排查不可跳过。
第三,攻击者在 5 月 15 日后发送量大幅下降,但残留活动持续到 6 月中旬,后续是否会出现对抗 OCR 检测的新变体,值得持续观察。
来源:The Next Web


