ÉlőUtoljára: 1 perceMa: 5
Biztonságfrissítve: 03:15

Milliós nagyságrendű spam-kampányt leplezett le a Microsoft

A Microsoft által felfedezett kampány több millió üzenetet küldött naponta, rejtett Unicode-karakterekkel szétválasztva a „funding” szót, hogy elkerülje a kulcsszavas szűrőket.

Milliós nagyságrendű spam-kampányt leplezett le a Microsoft
Fotó: Sasun Bughdaryan / Unsplash
forrás: TNW·AI Forradalom szerk.·
Megosztás

Két éve már az AI-biztonsági kutatások kedvelt trükkje a rejtett Unicode-karakterek használata: utasításokat rejtenek el bennük, amelyeket az ember nem lát, de a nyelvi modell elolvas és végrehajt. A Microsoft most azt tapasztalta, hogy ugyanezeket a karaktereket egy kevésbé kifinomult célra használták: spamüzenetekben szétválasztották a „funding” szót. (TNW)

A Microsoft Security Research kutatói, Noam Kochavi és Sarah Wolstencroft csütörtökön publikálták a felfedezést. A kampány csúcspontján naponta több millió üzenetet küldtek. A technika az ASCII smuggling nevet viseli, és az Unicode Tags blokkot (U+E0000–U+E007F) használja, amely láthatatlan másolatot tartalmaz a nyomtatható ASCII karakterekről.

Ezeket eredetileg nyelvtaggelésre szánták, de a későbbi terveket elvetették. A karakterek szoftverek által olvashatók, de emberi szem számára láthatatlanok, amíg az AI-kutatók fel nem fedezték a bennük rejlő lehetőséget, például prompt injection támadásokhoz.

A rejtett karakterek mintázata

A Microsoft vadászati szignatúrát épített ki a tag karakterek emailben való keresésére. Amikor a riasztások megszaporodtak, a csapat mintát vett, és nem talált rejtett utasításokat. A láthatatlan karakterek hétköznapi szavak belsejében helyezkedtek el. Egy karakter például a „funding” szó közepére került, így az „fun”, egy láthatatlan karakter, majd a „ding” formában utazott.

A címzett továbbra is a „funding” szót látta, de egy szó szerinti egyezést kereső szűrő nem találta meg. A modern spam-osztályozók gépi tanulást használnak, és a szöveget tokenekre bontják az elemzés előtt. Egy láthatatlan karakter beillesztésével egy ismert token két töredékre vagy egy ritka szubtokenre szakadhat, amelyeket a modell alig látott.

A kampány kudarcai

A Microsoft szerint az esetek több mint 99%-ában az üzeneteket más rétegek fogták fel, amelyeknek semmi közük sem volt a láthatatlan karakterekhez. Ilyen volt a feladó és IP-hírnév, URL- és domain-ellenőrzések, márkanevekkel való visszaélés elleni védelem, hitelesítés és maguk az osztályozók. A Defender ezenkívül lefényképezte az üzenetek tartalmát, és OCR-rel olvasta vissza a szöveget, amely ugyanazt látja, amit az ember.

A támadók számára a másik probléma, hogy a tag karakterek rendkívül ritkák a hétköznapi emailben, így használatuk magas megbízhatóságú jelzővé válik. A szignatúra első verziója egyetlen hamis pozitív esetet okozott: a zászló emojikban használt tag karakterek miatt, amelyek Anglia, Skócia és Wales zászlóit építik fel.

Számok és eltérések

Február 8-án a szignatúra nagyjából 21 000 üzenetet azonosított, másnap pedig több mint 1,3 milliót. A kampány volumene mintegy három hónapon át naponta 1 és 2,37 millió üzenet között mozgott. A forgalom vasárnapra szinte nullára esett vissza, majd hétfőn tért magához.

Március végére a volumennél körülbelül 80%-os csökkenés volt tapasztalható, május 15. után élesen visszaesett, és június közepéig csak maradék aktivitás maradt. A Microsoft egyik ábrája szerint a csúcs 2,3 millió fölött volt február 11-én, míg a szöveg szerint a csúcs február 26-án volt. Az Ars Technica jelentése szerint az észlelések 2,5 millióra értek el a kezdet után négy napon belül.

A domainek és az infrastruktúra

Az üzenetek mintegy 150 eldobható, pénzügyi témájú feladó domainről érkeztek, amelyeket mindössze 28 szó kombinálásával hoztak létre. A legaktívabb domain naponta 30 442 üzenetet küldött. Az üzeneteket az ActiveCampaign, egy legitim marketingplatformon keresztül továbbították, amely minden linket átír, hogy saját nyomkövető domainjein keresztül vezesse át őket. A forgalom körülbelül 92%-a ebből a platformból származó hálózati blokkból érkezett.

A Fortra 2025 szeptemberében dokumentálta a szélesebb műveletet, amikor ugyanazt a platformot használták AI-generált adathalászat küldésére. Az Unicode fázis egy hosszabb fejezetének volt egy fejezete. Az ActiveCampaign szerint a technikát a saját moderációs rendszereik ellen tesztelték, és az elhomályosított üzenetek ugyanolyan ítéleteket kapnak, mint a tiszta üzenetek.

A Microsoft tanácsa egyszerű: azonosítás előtt távolítsuk el vagy hajtsuk végre az összes láthatatlan kódot a tárgy- és törzsszövegből, mielőtt bármilyen kulcsszó, szignatúra vagy regex logika rájuk nézne. Ez a kontroll mindkét irányban működik: a tag karakterek eltávolítása az emailből a szűrő előtt azt is jelenti, hogy az AI-asszisztens sem látja őket az inbox olvasásakor. Az OpenAI júniusban egy szigorúbb módot vezetett be a ChatGPT-hez, a „Lockdown Mode”-ot, ugyanezen támadástípus ellen.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom