過去曾讓生成式人工智慧(AI)越獄與提示詞注入攻擊(Prompt Injection)聲名大噪的極致隱匿技術——「ASCII 走私」(ASCII Smuggling),如今竟遭黑產集團全面挪用,演變為席捲全球的百萬級垃圾郵件與網路釣魚武器。
微軟(Microsoft)旗下安全研究團隊最新披露,攻擊者正大規模利用這項冷門的 Unicode 字符編碼特性,完美騙過主流電子郵件安全閘道與反垃圾郵件過濾機制,並在短短數個月內向全球企業與個人收件匣投遞了數千萬封高風險詐騙訊息。

揭密「隱形字元」武器化:Unicode 標籤區塊如何化身為完美文字障眼法
「ASCII 走私」的核心運作原理,在於巧妙操縱現代文字編碼標準中人眼完全無法看見或渲染的特殊 Unicode 字元,將惡意載荷神不知鬼不覺地嵌入日常字串中。此波攻擊最核心的載體,正是 Unicode 標準中已近乎廢棄的「標籤區塊」(Tags Block,編碼範圍 U+E0000 至 U+E007F)。該區塊最初設計於語言標註用途,內含一套對應標準可列印 ASCII 的「影子映射字元」(例如 U+E0041 即對應英文字母 A)。當一般使用者在作業系統、瀏覽器或郵件客戶端檢視時,這些字元皆為完全透明的不可見空白;然而在底層二進位資料流中,軟體解析器與 AI 大語言模型(LLM)仍會忠實讀取並處理每一個字元。早期黑客利用這項特性將惡意指令秘密「走私」入 AI 對話上下文,迫使 AI 助理繞過安全邊界洩漏敏感資料。
然而,微軟研究團隊在為 Microsoft Defender for Office 365 部署提示詞注入防護特徵時,意外捕捉到這項前沿 AI 滲透戰術竟被黑產「降維打擊」用於傳統電郵詐騙。微軟遙測數據顯示,自 2026 年 2 月 9 日起,全球郵件系統偵測到的 Unicode 標籤字元命中數出現斷崖式暴增,單日捕獲量由過去數千至數萬封瞬間飆破 130 萬封,並在 2 月下旬創下單日突破 237 萬封的歷史峰值。該波攻勢在工作日展現出高度規律的排程自動化特徵,持續長達三個月的高密度分發,徹底證實黑產組織已成功將 AI 漏洞利用手法工業化為大規模垃圾郵件散播引擎。

金融釣魚結合合法行銷管道全面滲透
深入拆解攻擊手法後,資安專家發現攻擊者並非為了反向控制郵件客戶端的 AI 模型,而是將其當成極致的「文字加鹽」(Text Salting)混淆盾牌。傳統電子郵件安全過濾器長年仰賴關鍵字庫與正規表示式(Regex)簽名來攔截釣魚信件。
過往垃圾郵件常見的「零寬空格」(U+200B)或「不間斷空格」(U+00A0)早已被各大資安網關列入阻擋規則。因此,詐騙集團轉向極度冷門的 Unicode 標籤字元(如不可見的標籤空格 U+E0020),將其大量插入於「貸款(Loan)」、「融資(Funding)」、「信用額度(Credit)」等金融高風險詞彙之中。
對收件者而言,眼見的是版面工整且文案通順的商業貸款通知;但底層的安全檢測引擎卻會因字元被強制截斷,致使關鍵字比對規則全數啞火。

更為致命的是,這項手法同時對次世代基於大語言模型(LLM)的智慧郵件防護機制造成重大衝擊。當安全大模型在對傳入內容進行分詞處理(Tokenization)時,大量交錯的未知 Unicode 標籤會使分詞器無法正確重組語意單元(Tokens),導致語意理解產生盲區與上下文判讀失真,進而放行惡意郵件。
在本次微軟揭露的具體案例中,犯罪集團以中小企業高達 500 萬美元(約合新台幣 1.63 億元)的融資過審為誘餌,大量註冊短期拋棄式發信網域,並濫用合法電子郵件行銷平台 ActiveCampaign 的基礎設施與連結轉址功能,藉此規避 IP 信譽黑名單與網址過濾。
微軟資安專家強調,面對 AI 與字符編碼交織的複合型威脅,企業郵件閘道必須立即在文字比對與模型分詞前加入強制預處理,全面清洗並正規化 Unicode 標籤區塊與不可見控制字元,方能阻斷惡意程式隱匿於無形之中的穿透攻擊。
- 延伸閱讀:AI助長網路釣魚攻擊進化,5種新型態手法大揭密!
- 延伸閱讀:Check Point:科技業仍為品牌網路釣魚攻擊首選,愛迪達、IG 進入榜單前十
- 延伸閱讀:Check Point《2023年第三季品牌網路釣魚報告》:AI加劇釣魚郵件辨別難度
請注意!留言要自負法律責任,相關案例層出不窮,請慎重發文!