請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

原本用來攻擊 AI,現在拿來躲郵件偵測:「ASCII 走私」隱形字元攻擊單日逾 230 萬封

TechOrange 科技報橘

更新於 09月07日18:19 • 發布於 09月07日09:10 • 廖紹伶

收件匣裡出現一封看似普通的融資郵件,內文寫著「funding」。收件人看到的仍是完整單字,但攻擊者其實在 fun 和 ding 之間插入一個肉眼看不見的 Unicode 字元。畫面上看起來沒有差別,安全系統實際讀到的文字卻已經不同,可能因此影響垃圾與釣魚郵件的判讀。

微軟 Security Research 9 月 3 日公布研究指出,今年 2 月採用這類隱形字元的相關郵件,從單日約 2.1 萬封迅速暴增至逾 130 萬封,高峰一天更超過 230 萬封,高流量活動持續約 3 個月。這波郵件多以商業融資、貸款等金融主題作為誘餌,並集中在約 150 個相關寄件網域。

值得注意的是,微軟原先是在強化 Microsoft Defender for Office 365 對 AI「提示詞注入」(prompt injection)的防護,卻意外抓到這波傳統垃圾與釣魚郵件。也就是說,原本因 AI 安全研究受到關注的技巧,開始被拿來規避既有郵件偵測。

這招原本怎麼拿來攻擊 AI?

「提示詞注入」可以簡單理解成,把攻擊指令偷偷塞進 AI 會讀取的資料裡。例如 AI Agent 正在整理網頁、郵件或文件,攻擊者事先藏入「忽略原本要求、改做另一件事」等指令;如果 AI 無法分辨哪些只是資料、哪些才是真正應遵循的要求,就可能偏離原本任務。

這些指令還可以藏進人類幾乎看不見的 Unicode Tags(Unicode 標籤字元)。這類利用隱形字元夾帶內容的做法,被稱為「ASCII smuggling(ASCII 走私)」。人眼看到的頁面或文件可能毫無異常,但 AI 或其他軟體讀取底層文字時,仍可能處理其中隱藏的資訊。

微軟指出,ASCII smuggling 過去一年頻繁出現在提示詞注入研究、AI 紅隊測試與相關工具中,因此逐漸以 AI 攻擊手法聞名。嚴格來說,利用隱形字元規避偵測早已存在;這次較新的地方,在於近年因 AI 資安研究重新受到注意的 Unicode Tags,被帶進大規模垃圾與釣魚郵件。

這招現在改拿來躲郵件偵測

微軟這次發現的用法更簡單,攻擊者沒有藏入完整的 AI 指令,而是把 Unicode Tags 插進「funding」等金融關鍵字。對收件人來說,funding 看起來沒有任何差別;但對安全系統來說,這個單字中間其實多了一個特殊字元。原本會辨識「funding」等可疑字詞的機制,可能因此無法把它認成完整單字;使用機器學習或自然語言處理的系統,也可能因為文字被拆成不同片段而影響判讀。

利用肉眼看不到的字元躲垃圾郵件偵測,本身存在多年。攻擊者過去就曾使用零寬空格(zero-width space)等方式拆開敏感關鍵字。這次較少見的是 Unicode Tags 這組字元,而且使用規模一度達到單日數百萬封。

AI 攻防技巧開始流入傳統資安

《Ars Technica》將這起事件視為攻擊技巧遷移的案例:一度因攻擊 AI 而受到注意的 ASCII smuggling,如今開始被垃圾郵件攻擊者吸收。微軟也指出,AI 時代受到研究的新型規避手法,可能進一步被重新組合,帶進釣魚(phishing)、垃圾郵件(spam)等既有攻擊場景。

這也讓攻擊者多了一個可以研究的對象。當企業越來越依賴 AI 與機器學習判讀郵件、文件與網頁內容,攻擊者也可能從「機器怎麼讀文字」下手,包括系統怎麼處理特殊字元、怎麼拆解文字,以及送進模型前有沒有先清理輸入。

微軟的數據顯示,在 Microsoft Defender for Office 365 中,超過 99% 的相關郵件最後仍被寄件者、IP、網址與網域信譽、機器學習分類、品牌冒用與身分驗證等其他機制攔下,顯示多層防禦仍能從其他線索辨識可疑郵件。

面對這類攻擊,微軟提出的核心原則是「先正規化,再比對」。郵件主旨與內文可先移除或正規化 Unicode Tags、零寬字元等不可見字元,再進行關鍵字或其他特徵比對;罕見的 Unicode Tags 本身,也可以視為異常訊號進一步檢查。同樣的處理也可以放在 AI 讀取郵件之前,降低隱形指令發動提示詞注入的風險。也就是說,一套針對文字輸入的清理機制,可以同時補強傳統郵件安全與 AI 安全。

在數位威脅日益複雜的今天,資安已是每位企業決策者必須掌握的課題。如果你能把艱澀的議題轉化為有觀點、有價值的分析,寫出決策者需要的報導,《TechOrange 科技報橘》正在徵內容編輯!
👉了解職缺內容

【推薦閱讀】

OpenAI Agent 把德文 Wiki 變留言板,為何他們早就知道卻沒有公開?

【在駭客動手前就阻斷】破解駭客 17 天隱形潛伏期,如何終結「資料外洩才察覺」的防禦死角?

【shady AI 現形】比 shadow AI 更難防,已核准的 AI 工具,正在製造新的資安黑洞

*本文開放合作夥伴轉載,資料來源:《Ars Technica》Microsoft,首圖來源:Unsplash

加入『 TechOrange 官方 LINE 好友』 掌握最新科技資訊!

查看原始文章

更多理財相關文章

01

台幣升值吃掉航空貨運承攬業獲利 9月未現旺季行情已有包機解約

ETtoday新聞雲
02

動物大搬家40週年 國發會釋出珍稀影像

NOWNEWS今日新聞
03

午餐時段人龍長 好市多西式餐飲部祭新制 10月起先掃會員卡

太報
04

台股ETF本週25檔將除息 13檔年化殖利率逾10%

中央通訊社
05

醫療險最大地雷曝光!每4件理賠爭議就有1件卡在「這理由」

鏡週刊
06

爆!違反內部控制制度規定 這大廠遭重罰100萬!

三立新聞網
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...