据TechRadar报道,微软安全研究人员发现,网络犯罪分子正在利用一种名为“ASCII走私”的技术,使钓鱼邮件能够绕过安全过滤器,成功抵达用户的收件箱。
ASCII是一种字符编码标准,可将人类可读的文字转换为计算机可理解的数值。攻击者利用该标准创建不会在屏幕上显示、但机器仍可读取的“隐形”字符。微软的报告指出,大多数电子邮件服务商使用过滤器拦截垃圾邮件,这些过滤器会检测“资金”“信贷”“贷款”等特定关键词,并自动将含有这些词的邮件移入垃圾箱。
攻击者在关键词中间插入一组不可见字符,将词汇拆开,从而迷惑过滤器。例如,用户看到的是“funding”,而安全解决方案看到的却是类似“fun[一长串不可见字符]ding”的形式。该技术源自提示注入攻击,攻击者通过ASCII走私在邮件中注入恶意且不可见的提示。一旦受害者要求AI助手总结邮件,AI便可能执行提取敏感数据或部署恶意软件等指令。
微软表示,这一钓鱼活动已持续数月,2026年2月达到高峰,当时每日发送量超过230万封,此后有所下降,但目前仍处于活跃状态。2月初,微软观察到近150个发件人域名,全部以金融为主题,这些域名占Defender for Office 365在ASCII走私检测中标记的所有垃圾邮件的96%。
防御措施相对简单。IT团队应在应用关键词检测之前,对Unicode标签字符及其他不可见代码点进行标准化处理,并应将所有意外的标签块字符视为可疑对象。