В феврале 2026 года почтовые службы Microsoft столкнулись с необычной фишинговой кампанией, которая продолжалась около трёх месяцев. Злоумышленники использовали невидимые символы Unicode для расщепления финансовых слов‑приманок, чтобы обмануть спам‑фильтры и системы машинного обучения. Жертвам рассылались письма с предложениями бизнес‑кредитов, возобновляемых линий финансирования и других сомнительных финансовых услуг.
Описание
Техника, которую применили мошенники, известна как ASCII‑смагглинг. В прошлом году она приобрела известность в исследованиях безопасности искусственного интеллекта: с её помощью можно скрывать инструкции в тексте, невидимые для человека, но понятные языковой модели. В этой кампании цель была иной - не спрятать команды для ИИ, а разорвать высокочувствительные слова вроде funding ("финансирование") вставкой невидимого пробела. Получатель видит обычное слово, однако алгоритм, ищущий точное совпадение, уже не находит нужную строку.
По данным Microsoft Defender for Office 365, всплеск детектирования начался 9 февраля 2026 года. За сутки количество писем, подпадающих под сигнатуру, выросло с 21 тысячи до 1,3 миллиона, а пиковый объём превысил 2,3 миллиона сообщений в день. Всего в течение трёх месяцев система фиксировала высокую активность в будние дни, тогда как по выходным рассылка практически полностью останавливалась. Такая закономерность указывает на автоматизированную инфраструктуру с планировщиком отправки.
Домены отправителей были собраны из небольшого набора финансовых терминов - capital, funding, loan, growth и им подобных. Всего исследователи выделили около 148 таких доменов. При этом сама рассылка шла через инфраструктуру легитимной маркетинговой платформы ActiveCampaign, которую широко используют для email‑рассылок. Это добавляло письмам видимость обычного маркетинга, а значит, усложняло фильтрацию по репутации отправителя. Представители ActiveCampaign заявили, что проверяют описанную технику и считают чрезмерное использование невидимых символов подозрительным сигналом.
Отдельного внимания заслуживает сам факт адаптации AI‑ориентированной техники для классического фишинга. Ранее ASCII‑смагглинг применялся в атаках на системы искусственного интеллекта, когда нужно было скрыть инструкции от человека, но оставить их для модели. В этом случае механизм остался прежним, однако цель изменилась: с помощью тех же символов мошенники пытались обмануть антивирусные и почтовые шлюзы. Это свидетельствует о том, что новые методы взлома, открытые в ходе академических исследований, быстро переходят в арсенал организаторов спама.
Ключевая уязвимость, на которую указывают специалисты, - недостаточная нормализация текста в системах фильтрации. Многие продукты сначала разбивают письмо на токены или лексемы, а затем ищут в них ключевые слова. Если между буквами слова вставлен невидимый символ, токенизатор может воспринять его как разделитель и разбить слово на части, которые уже не совпадают с сигнатурой угрозы. Поэтому Microsoft рекомендует перед проверкой почты удалять или сворачивать невидимые символы из тела письма, а также считать их присутствие аномалией.
В самом Microsoft Defender для Office 365 защита использует многоуровневый подход. Помимо анализа текста, система может делать снимок содержимого письма и извлекать из него видимые символы для проверки, что усложняет обход защитных механизмов. Более 99% писем кампании были заблокированы другими уровнями защиты - по репутации отправителя, IP‑адреса, ссылок и доменов, а также благодаря классификации спама с помощью машинного обучения.
Наблюдение за этой кампанией показывает, что вредоносные субъекты не ограничиваются одной областью технологий. Методы, которые ещё недавно обсуждались только применительно к безопасности больших языковых моделей, уже используются в традиционных схемах мошенничества. Организациям стоит проверять, как их почтовые системы обрабатывают невидимые символы, и рассматривать любые подозрительные последовательности как повод для более глубокого анализа сообщений. Внедрение нормализации текста перед проверкой контента помогает одновременно защитить почту от фишинга и снизить риск скрытых инструкций для корпоративных ИИ‑помощников.