Ta strona używa plików cookies, aby zapewnić najlepszą jakość korzystania z naszego serwisu oraz do celów analitycznych. Klikając "Akceptuję", wyrażasz zgodę na używanie wszystkich plików cookies. Możesz również odrzucić zgodę, co spowoduje zablokowanie plików cookies analitycznych. Więcej informacji znajdziesz w naszej Polityce Prywatności.
Atakujący rozdzielali niewidocznymi znakami Unicode słowa związane z finansami.
Liczba wykryć wzrosła z około 21 tysięcy do ponad 1,3 miliona wiadomości w ciągu jednego dnia.
Kampania wykorzystywała setki jednorazowych domen i infrastrukturę legalnej platformy marketingowej.
Microsoft wskazuje na wartość wielowarstwowej analizy oraz wykrywania nietypowych znaków Unicode.
Sponsorowane
Odkryj rewolucyjną metodę nauki języków
Sprawdź jak w 30 dni opanować podstawy dowolnego języka obcego bez wychodzenia z domu.
Niewidoczne znaki Unicode, spopularyzowane w badaniach nad ukrywaniem instrukcji przed modelami AI, zostały wykorzystane w klasycznej kampanii phishingowej. Badacze Microsoftu zaobserwowali dużą falę wiadomości, w których znaki z tak zwanego bloku Unicode Tags rozdzielały słowa związane z finansami. Dzięki temu tekst widoczny dla odbiorcy pozostawał pozornie normalny, ale jego zapis mógł wyglądać inaczej dla filtrów pocztowych, klasyfikatorów i narzędzi wyszukujących konkretne frazy.
Technika z badań nad AI trafiła do phishingu
Microsoft natrafił na tę aktywność podczas prac nad ochroną Microsoft Defender for Office 365 przed prompt injection i cross-prompt injection, określanym skrótem XPIA. Zespół tworzył reguły wyszukujące wiadomości, które wyglądają nieszkodliwie dla człowieka, ale mogą zawierać ukryte instrukcje dla systemu AI otrzymującego surową treść e-maila. Ten sam mechanizm wyszukiwania ujawnił jednak coś innego. W analizowanej kampanii nie chodziło o przekazanie poleceń asystentowi AI, lecz o utrudnienie działania filtrów antyphishingowych.
W telemetrii Microsoftu liczba trafień reguły wyszukującej ASCII smuggling
Słownik artykułu
Pojęcia, które warto znać
Krótkie objaśnienia terminów występujących w tekście. Każde hasło prowadzi do szerszej definicji i przykładów użycia.
gwałtownie wzrosła 9 lutego 2026 roku. Dzień wcześniej reguła zadziałała w przybliżeniu dla 21 tysięcy wiadomości, a następnego dnia dla ponad 1,3 miliona. Podwyższony poziom wykryć utrzymywał się w dni robocze przez około trzy miesiące, po czym liczba trafień wyraźnie spadła po 15 maja 2026 roku. Daty te opisują okres, w którym Microsoft obserwował użycie konkretnej techniki. Nie wyznaczają pełnego początku ani końca szerszej kampanii phishingowej, która istniała przed zastosowaniem znaków Unicode i mogła trwać również później.
Czym jest ASCII smuggling
ASCII smuggling to użycie niewidocznych lub nierenderowanych znaków Unicode do przenoszenia treści, której nie widać w normalnym widoku tekstu. Najważniejszy dla opisanego przypadku jest blok Unicode Tags, obejmujący zakres od U+E0000 do U+E007F. Zawiera on dodatkowe odpowiedniki drukowanych znaków ASCII. Przykładowo U+E0041 odpowiada literze A, a U+E0061 odpowiada literze a. Blok został pierwotnie przeznaczony do oznaczania języka, ale obecnie jest w dużej mierze przestarzały. Jego cechą istotną z perspektywy bezpieczeństwa jest to, że większość znaków nie jest widoczna w typowych aplikacjach.
W literaturze dotyczącej prompt injection technika ta była opisywana jako prosty sposób pokazania różnicy między tym, co widzi człowiek, a tym, co otrzymuje model. W 2025 roku pojawiała się w materiałach poświęconych testom bezpieczeństwa AI, prezentacjach konferencyjnych i narzędziach badawczych. To zwróciło uwagę na zakres U+E0000 do U+E007F. W kampanii opisanej przez Microsofta mechanizm został odwrócony. Zamiast ukrywać instrukcje przed użytkownikiem i ujawniać je modelowi, napastnicy ukrywali fragmenty słów przed systemami analizującymi pocztę.
Pierwsza wersja reguły Microsoftu wykrywała dowolny znak z tego zakresu. Takie podejście okazało się zbyt szerokie, ponieważ generowało również trafienia dla prawidłowych wiadomości. Wśród nich znajdowały się trzy emoji przedstawiające flagi Anglii, Szkocji i Walii. Każda z tych flag jest kodowana jako podstawowy znak flagi, a następnie niewidoczna sekwencja znaków tagujących i znak kończący. Po wykluczeniu tych przypadków pozostałe trafienia obejmowały głównie artefakty pochodzące od bramek bezpieczeństwa poczty, dostawców skrzynek oraz badaczy bezpieczeństwa i AI, którzy przekazywali albo testowali wiadomości zawierające takie znaki.
9 lutego 2026 roku liczba trafień wzrosła z około 21 tysięcy do ponad 1,3 miliona wiadomości.
W kampanii używano pojedynczych niewidocznych znaków jako separatorów w słowach związanych z finansowaniem.
Około 96 procent wolumenu wskazanego przez regułę pochodziło z grupy finansowych domen nadawczych.
Reguła musiała uwzględniać legalne zastosowania znaków, w tym kodowanie flag Anglii, Szkocji i Walii.
Jak rozdzielano słowa w wiadomościach
W próbkach przeanalizowanych przez Microsoft niewidoczne znaki były umieszczane wewnątrz popularnych słów finansowych. Dla odbiorcy termin dotyczący finansowania nadal wyglądał jak zwykłe słowo, ale w jego środku znajdował się znak z bloku Unicode Tags. Można to opisać schematycznie jako rozdzielenie słowa funding na fragmenty fun i ding za pomocą niewidocznego znaku odpowiadającego U+E0020. W wiadomościach nie znaleziono ukrytej wiadomości ASCII zapisanej w całym bloku tagów. Kampania używała pojedynczych znaków jako separatorów rozsianych w słowach o wysokiej wartości dla filtrów.
Taka zmiana może wystarczyć, aby prosty filtr oparty na dosłownym dopasowaniu nie znalazł ciągłego słowa funding. To samo dotyczy wyrażeń regularnych, które nie uwzględniają niewidocznych znaków wstawionych między literami. Ostateczny efekt zależy od sposobu przetwarzania wiadomości. Jeżeli system najpierw usuwa albo normalizuje takie znaki, ponownie otrzyma zwykłe słowo. Jeżeli jednak analizuje tekst bez odpowiedniej normalizacji, może potraktować go jako kilka odrębnych fragmentów, a klasyczne dopasowanie nie zadziała.
Znaczenie tej techniki nie ogranicza się do prostych sygnatur. Współczesne systemy ochrony poczty korzystają również z modeli uczenia maszynowego i metod przetwarzania języka naturalnego. Taki system może najpierw wykonać tokenizację, czyli podzielić wiadomość na tokeny albo mniejsze części. Czyste słowo może zostać rozpoznane jako znany token lub znana sekwencja podtokenów. Po wstawieniu niewidocznego znaku model może otrzymać fragmenty odpowiadające częściom słowa, nietypowe tokeny albo element uznany za nieznany. Jeżeli normalizacja zostanie wykonana wcześniej, znak może zostać usunięty i analiza będzie przebiegała inaczej.
Stara metoda obejścia, nowy zestaw znaków
Rozbijanie słów za pomocą niewidocznych lub podobnych znaków nie jest nowym pomysłem w spamie i phishingu. Obrońcy od lat obserwują użycie spacji o zerowej szerokości, znaków niedrukowalnych, twardych spacji, miękkich dywizów oraz homoglifów, czyli znaków wyglądających podobnie do innych liter. Wcześniejsze warianty miały osłabić proste dopasowanie słów i sygnatur. Nowością w obserwacji Microsoftu jest konkretny zakres znaków kojarzony wcześniej głównie z badaniami nad bezpieczeństwem AI oraz skala wykorzystania go w kampanii finansowej.
Microsoft podkreśla przy tym, że obecność takiego znaku nie jest automatycznie dowodem nadużycia. Zbyt szeroka reguła może wykrywać prawidłowe emoji, wiadomości testowe albo treści zmodyfikowane przez pośrednie systemy pocztowe. Z drugiej strony znaki z tego zakresu pojawiają się na tyle rzadko w zwykłym ruchu, że ich nietypowe użycie może być wartościowym sygnałem dodatkowym. W praktyce nie chodzi więc o zastąpienie całej ochrony jednym wykryciem Unicode, lecz o połączenie tej obserwacji z analizą nadawcy, treści, linków, reputacji i innych cech wiadomości.
Finansowe domeny i infrastruktura platformy marketingowej
Największa część obserwowanego wolumenu tworzyła klaster około 150 jednorazowych domen nadawczych o nazwach związanych z finansami. Microsoft wskazał, że około 96 procent wiadomości oznaczonych przez badaną regułę należało do tego wzorca. Domeny i treść wiadomości nawiązywały do ofert pożyczek biznesowych, linii kredytowych oraz finansowania z wypłatą zaliczki. Są to schematy często spotykane w oszustwach finansowych i kampaniach prowadzących do wyłudzania danych. 9 lutego 2026 roku badacze zidentyfikowali 148 domen z tej grupy. Ich nazwy powstawały przez wielokrotne łączenie niewielkiego zestawu słów, co ułatwiło powiązanie wiadomości w jeden klaster.
Według Microsoftu kampania była dostarczana z wykorzystaniem legalnej platformy e-mail marketingowej ActiveCampaign. Wiadomości mogły sprawiać wrażenie bardziej zbliżonych do zwykłego ruchu marketingowego, ponieważ korzystały z infrastruktury i mechanizmów uwierzytelniania kojarzonych z uznaną usługą. Platforma przepisywała również linki w treści wiadomości na adresy używane do śledzenia kliknięć. W rezultacie adres, który odbiorca widział lub wybierał, nie musiał bezpośrednio wskazywać na domenę widoczną w nazwie nadawcy. Taki model utrudnia ocenę wiadomości wyłącznie na podstawie reputacji domeny lub adresu infrastruktury wysyłającej.
Microsoft połączył opisaną aktywność z szerszą kampanią phishingową stylizowaną na komunikację dotyczącą SBA, wcześniej opisaną przez firmę Fortra. Zastrzeżenie jest istotne: wcześniejsze doniesienia wskazywały, że kampania rozpoczęła się przed zastosowaniem znaków Unicode. Analiza Microsoftu dotyczy więc określonego okresu i tych wiadomości, w których pojawiła się technika ASCII smuggling, a nie całego cyklu życia kampanii. To rozróżnienie ogranicza ryzyko przypisania wszystkich wcześniejszych i późniejszych wiadomości do jednego mechanizmu.
Co z tego wynika dla ochrony poczty
W telemetrii Microsoftu większość wiadomości została zatrzymana przez warstwowe mechanizmy ochrony, a nie dzięki pojedynczemu sygnałowi opartemu wyłącznie na znakach Unicode. To ważny element opisu, ponieważ niewidoczny znak może być zarówno próbą obejścia filtra, jak i legalnym elementem określonego zapisu. Systemy ochronne powinny zatem analizować sposób użycia znaków, kontekst wiadomości oraz powiązane cechy kampanii. Sam fakt wystąpienia znaku z bloku Unicode Tags może rozpocząć analizę, ale nie powinien automatycznie przesądzać o blokadzie bez uwzględnienia wyjątków i innych sygnałów ryzyka.
Microsoft przekazał swoje ustalenia firmie ActiveCampaign przed publikacją materiału. Przedstawiciel platformy poinformował, że wiadomości zawierające niewidoczne znaki Unicode otrzymują w systemach moderacji taki sam werdykt jak ich wersje bez obfuskacji, a intensywne używanie tej techniki jest traktowane jako sygnał podejrzanej aktywności. Firma zadeklarowała dalsze inwestycje w wykrywanie i blokowanie nadużyć, w tym rozszerzanie wykorzystania AI i uczenia maszynowego do wcześniejszego identyfikowania szkodliwego zachowania nadawców.
Opisany przypadek pokazuje, że techniki rozwijane w jednym obszarze bezpieczeństwa mogą szybko pojawić się w innym. Znaki używane do testowania odporności modeli AI zostały wykorzystane do zmiany reprezentacji zwykłych słów w e-mailach phishingowych. Dla odbiorcy wiadomość nadal może wyglądać jak oferta finansowania, ale filtr musi poradzić sobie z różnicą między prezentacją tekstu a jego rzeczywistym zapisem. Najskuteczniejsza obrona wymaga połączenia normalizacji tekstu, kontroli nietypowych znaków, analizy reputacji i linków oraz wielowarstwowych modeli, zamiast polegania na jednym dopasowaniu słowa.