Человек видит «funding», фильтр видит бессмыслицу. Microsoft раскрыла новую волну ASCII Smuggling

leer en español

7093
Человек видит «funding», фильтр видит бессмыслицу. Microsoft раскрыла новую волну ASCII Smuggling

Техника из атак на ИИ добралась до массового фишинга и выросла до миллионов писем в день.

image

Слово «funding» в письме выглядело совершенно нормально. Внутри исходного текста между «fun» и «ding» скрывался невидимый символ Unicode, который мог превратить привычное слово в незнакомую последовательность для почтового фильтра. Microsoft обнаружила массовую фишинговую кампанию, где приём ASCII Smuggling, прежде известный по атакам на ИИ, приспособили для обхода традиционной защиты электронной почты.

Злоумышленники использовали символ U+E0020 из почти не отображаемого блока Unicode Tags U+E0000–U+E007F. Получатель продолжал видеть «funding», тогда как система анализа могла получить последовательность, условно выглядящую как «fun[U+E0020]ding». Простое правило, регулярное выражение или алгоритм разбиения текста на токены уже не обязательно распознавали исходное слово.

Приём получил известность благодаря атакам с внедрением скрытых инструкций в запросы к языковым моделям. Невидимые символы позволяли оставить команды незаметными для человека, но передать их ИИ вместе с обычным текстом. В новой кампании атакующие перевернули идею. Никаких тайных инструкций для нейросети внутри найденных писем не было. Символы лишь разрывали слова, которые могли повысить подозрительность сообщения для защитных систем.

Масштаб оказался необычным. 8 февраля сигнатура Microsoft сработала примерно на 21 тыс. сообщений, а 9 февраля число совпадений превысило 1,3 млн. В отдельные рабочие дни поток доходил примерно до 2,37 млн писем. По выходным рассылка почти прекращалась, после чего снова резко набирала обороты в понедельник. Высокоактивная фаза продолжалась около трёх месяцев и резко пошла на спад после 15 мая.

Основу рассылки составляли предложения финансирования бизнеса, кредитных линий и авансов. Около 96% обнаруженного объёма относилось к группе финансовых доменов, названия которых собирали из слов вроде «capital», «loan», «finance» и «funding». Письма проходили через инфраструктуру легальной маркетинговой платформы ActiveCampaign, что дополнительно усложняло фильтрацию по репутации отправителя. Более ранняя версия той же кампании существовала ещё до появления невидимых Unicode-символов и продолжила работать после отказа от них.

Приём не сделал почтовую защиту Microsoft беспомощной. Более 99% сообщений Defender for Office 365 обнаружил другими слоями, включая репутацию адресов и доменов, анализ ссылок, машинную классификацию, проверку подмены брендов и аутентификации. В некоторых случаях Defender также создаёт изображение письма и извлекает видимый текст через OCR, поэтому скрытый разделитель внутри слова уже не помогает. Microsoft подробно описала новую кампанию 3 сентября.

Для защиты исследователи советуют сначала нормализовать текст и удалять невидимые Unicode-символы, а уже затем применять сигнатуры, поиск ключевых слов и регулярные выражения. Само появление символов из блока Unicode Tags в обычной почте тоже может служить сильным признаком аномалии. История с ASCII Smuggling показывает более широкий сдвиг: техники, придуманные для атак на ИИ, уже начинают возвращаться в классический фишинг в неожиданной форме.