Microsoft says email spammers are adopting ASCII smuggling, an AI prompt injection tactic used to hide malicious instructions, to evade email platform filters (Dan Goodin/Ars Technica)

微软研究发现,垃圾邮件发送者开始利用一种名为“ASCII 走私”的 AI 提示注入技术来隐藏恶意指令,以绕过邮件平台的内容过滤器,将以往用于攻击大模型的手段反向用于传统邮件安全体系。

一句话看懂:微软研究发现,垃圾邮件发送者开始利用一种名为“ASCII 走私”的 AI 提示注入技术来隐藏恶意指令,以绕过邮件平台的内容过滤器,将以往用于攻击大模型的手段反向用于传统邮件安全体系。

事件核心:发生了什么

据 Ars Technica 报道,微软安全团队观察到垃圾邮件攻击者正在采用“ASCII 走私”技术规避平台过滤。该技术原本常见于针对 AI 聊天机器人的提示注入攻击中:攻击者利用 Unicode 中“同形异义”或不可见字符的特性,将需要隐藏的文字编码成看似正常空格或标点的 ASCII 字符序列,从而骗过模型的内容审核。今年,这一手法开始被移植到电子邮件攻击链中。恶意发件人将包含欺诈指令或钓鱼链接的文本隐藏在看似无害的字符编码中,使邮件正文在安全网关扫描时显示为安全内容,而一旦进入用户收件箱,客户端或 AI 辅助工具在解析时则会还原出真实恶意指令。目前公开信息显示,微软已为此调整 Defender 系列产品的检测规则,并建议企业邮件网关增加对异常字符编码的解码层校验。

为什么重要

这次事件折射出一个值得警惕的融合趋势:原本用于攻破大模型上下文边界的提示注入技术,现在正被反哺到传统网络安全攻防中。过去邮件安全过滤器主要依赖域名信誉、关键字匹配和链接检测,对编码型文本的处理能力较弱。攻击者将 AI 领域的“对抗样本”思路迁移到邮件场景,意味着安全厂商不能只依赖模型自身的安全训练,还需要在解析层引入更底层的字符规范化处理。对微软而言,此次披露也是对其 Defender 商业版和面向 AI 应用的安全 API 的一次实战检验。同时,这也说明安全产品在应对提示注入时,需要同时守住两条战线:一条是保护大模型不被恶意指令劫持,另一条是防止攻击者利用 AI 技术包装传统恶意负载。

对用户/开发者/创作者的影响

对于企业安全负责人,应重点关注邮件网关和终端邮件客户端是否能对 Unicode 及同形字符做标准化转换后再进行内容分析,而不只是依赖表层关键词匹配。对于基于大模型开发邮件摘要、自动分类或智能助手的开发者,则需要在调用模型前对输入内容进行字符清洗,避免从邮件中解析出的文本包含隐藏指令,导致 AI 工具在不知情的情况下执行攻击者预设的操作,例如自动点击恶意链接或向外部转发敏感信息。普通用户短期内受影响相对有限,但应警惕带有异常排版、乱码或看似包含大量空白字符的邮件,尤其是那些诱导回复敏感资料的钓鱼邮件。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

后续可以关注三个方向。第一,微软是否会将该检测能力整合进面向开发者的 AI 安全 API,使其成为大模型输入过滤的默认选项。第二,其他邮件安全厂商如 Proofpoint、Mimecast 是否会跟进类似字符走私的检测规则,形成行业统一基线。第三,攻击者是否会进一步升级手法,将 ASCII 走私与二维码钓鱼或语音钓鱼结合,值得安全研究团队持续跟踪。

来源:Techmeme

celebrityanime
celebrityanime
文章: 22021

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注