Neviditelné znaky pomáhají spammerům obcházet filtry e-mailů
Technika známá jako ASCII smuggling se původně používala ke skrytí škodlivých instrukcí před lidmi při útocích na AI systémy. Nyní ji podle Microsoftu ve velkém využívají také rozesílatelé spamu, kteří se snaží obejít e-mailové filtry.
Trik původně mířil na AI
ASCII smuggling využívá speciální rozsah znaků Unicode známý jako Unicode tag characters. Tyto znaky mohou počítače zpracovat, člověk je však při běžném čtení prakticky nevidí. Například znak U+E0041 odpovídá písmenu „A“ a U+E0061 písmenu „a“.
Technika získala pozornost přibližně před dvěma lety jako způsob, jak zneviditelnit takzvané prompt injection útoky. Útočník do e-mailu nebo jiného obsahu určeného ke zpracování jazykovým modelem vloží instrukce, které model rozpozná, zatímco člověk si jich nemusí všimnout. Nyní se stejná vlastnost používá k jinému účelu: ke skrývání výrazů před spamovými filtry.
Miliony zachycených podpisů
Microsoft zaznamenal výrazný nárůst této techniky ve své službě Microsoft Defender for Office. Na začátku února 2026 se počet detekovaných podpisů ASCII smuggling zvýšil z přibližně 21 000 denně na více než 1,3 milionu. Během čtyř dnů počet detekcí dosáhl 2,5 milionu.
Vlna přetrvávala několik měsíců a prudce opadla v polovině května. Microsoft současně sledoval použití Unicode tagů také u domén odesílatelů zaměřených na finanční témata. Zjištění ukazují, že nejde jen o okrajový experiment, ale o techniku nasazenou v rozsáhlých spamových kampaních.
Filtr vidí jiné slovo než příjemce
Spammeři vkládají neviditelné znaky doprostřed slov, která mohou být pro filtry varovným signálem. Do slova „funding“ lze například vložit speciální znak tak, aby automatizovaný systém místo celého výrazu zpracoval části „fun“ a „ding“. Příjemce přitom na obrazovce stále vidí běžné slovo „funding“.
Cílem mohou být také výrazy jako „credit“ nebo „term“ a částky v dolarech. Podobné obcházení není nové: v minulosti spammeři používali například mezery s nulovou šířkou nebo nezlomitelné mezery. Skryté Unicode tagy jsou ale pro útočníky zajímavé i proto, že některé filtry na ně nemusely být připravené.
Problém pro moderní klasifikaci
Nejde pouze o obejití filtrů, které hledají přesný řetězec znaků. Moderní ochrany stále častěji využívají strojové učení a zpracování přirozeného jazyka. Tyto systémy mohou text nejprve rozdělit na tokeny nebo menší části slov. Neviditelný znak pak může způsobit, že známý výraz rozloží na neobvyklé části, případně vznikne vzácný či neznámý token.
Microsoft proto doporučuje, aby vývojáři filtrů s ASCII smuggling počítali už při zpracování zprávy. Jednou z možných cest je normalizace textu, která skryté znaky odstraní. Pokud systém vyhodnocuje také obrazovou podobu zprávy pomocí OCR, může zachytit rozdíl mezi tím, co vidí člověk, a tím, co dostává textový analyzátor. Účinná ochrana tak musí pracovat nejen s přesnými slovy, ale i s jejich upravenými podobami a celkovým kontextem zprávy.