請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

「ASCII 走私」隱形字元騙過防護網,微軟揭百萬級釣魚攻擊內幕

科技新報

更新於 1天前 • 發布於 1天前

微軟近日揭露,過去常見於 AI 安全研究領域的「ASCII 走私」(ASCII smuggling)技術,如今已被駭客廣泛轉用於傳統的網路釣魚郵件中。攻擊者透過插入肉眼無法察覺的 Unicode 標籤字元,刻意將金融相關的誘餌關鍵字拆解,藉此成功規避電子郵件過濾與關鍵字比對系統。

根據微軟安全研究團隊的觀察,這波攻擊活動最早可追溯至 2026 年 2 月初,相關偵測量在 2 月 9 日後出現爆發性成長,並在隨後約三個月內維持高檔。數據顯示,其單日發送量最高曾突破 237 萬封;值得注意的是,多數攻擊流量高度集中於平日,週末則幾乎完全停擺,這顯示出該活動是一場具備高度組織性與固定節奏的大規模操作。

有別於以往利用隱形字元來藏匿 AI 提示詞的做法,此次攻擊者並未在郵件中埋設針對 AI 的隱藏指令。相反地,他們將 Unicode Tags 區段的特殊字元安插於「funding」(資金)等金融誘餌詞彙中,硬生生切斷了原本連續的字串。這使得收件者在閱讀時,郵件內容看似毫無異狀;然而,對於仰賴字面比對、正規表示式(Regex)或基礎分詞技術的資安防護系統來說,卻會因為關鍵字遭拆解而無法成功攔截。

▲ 以金融為主題的網路釣魚電子郵件範例是廣告企業融資和信用額度優惠。該活動中的類似訊息,會在金融誘餌術語中插入不可見的 Unicode 標籤字元,以幫助規避偵測。

微軟進一步指出,這類惡意郵件多半來自約 150 個偽裝成金融主題的免洗寄件網域。整體攻擊活動在 5 月 15 日後開始大幅下滑,但直到 6 月中旬前仍有零星波動。研究人員藉此強調,這起事件凸顯了 AI 時代新興的規避手法,正快速被移植到傳統的垃圾郵件與釣魚攻擊生態中;資安防禦者絕不能再將其僅僅視為 AI 專屬的資安風險。

針對未來的防護策略,微軟強烈建議,企業的電子郵件安全處理流程應在進行任何關鍵字、特徵碼或規則比對之前,先對文字內容進行「正規化」(Normalization)處理,以剔除那些隱形或不顯示的 Unicode 字元,防止詞彙遭到惡意切碎。此外,若系統在郵件主旨或內文中偵測到 Unicode Tags 區段字元(尤其是 U+E0020 等特定標記),且寄件來源又集中於金融主題,即可將其視為極高可信度的惡意攻擊指標。

(圖片來源:Mircosoft

立刻加入《科技新報》LINE 官方帳號,全方位科技產業新知一手掌握!

查看原始文章

更多理財相關文章

01

億萬富翁大不同!台彩揭史上「最淡定」與「最慌張」傳奇 淡定哥中9.1億捐2500萬

anue鉅亨網
02

這家PCB大廠今驚傳「風管燃燒」觸發火警 發重訊回應了

三立新聞網
03

正港富三代!富阿公、阿嬤贈子孫總額高達869億元

自由電子報
04

緯穎1張變近3張竟藏「小數點陷阱」!沒湊股恐損失2438元

鏡週刊
05

後悔太晚開始投資! 網友曝最有感理財觀念:本金小要靠時間慢慢滾

CTWANT
06

中國砸1.7兆救金融 謝金河示警了

NOWNEWS今日新聞
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...