曾用来骗AI的ASCII走私,如今成垃圾邮件利器

一种原本用来诱导 AI 越狱的隐蔽手法,正在被垃圾邮件制造者借去绕过邮件过滤器。这种手法叫做 ASCII 走私(ASCII smuggling)。

从攻击 AI 到绕过邮件过滤

ASCII 走私利用一段特殊的 Unicode 标签区,包含 128 个几乎完美镜像 ASCII 字符的标签,却对人眼近乎不可见。例如标签 U+E0041 对应大写字母”A”,U+E0061 对应小写字母”a”。大约两年前,攻击者发现可以用这些隐形标签把恶意指令藏进邮件等不可信内容,从而让针对大语言模型的提示词注入攻击更难被察觉。

如今,垃圾邮件发送者把同一套原理反过来用:不再向 AI 隐藏指令,而是向过滤系统隐藏触发垃圾判定的关键词。

微软监测到爆发式增长

微软表示,自今年 2 月初起,其邮件安全产品 Microsoft Defender for Office 检测到的 ASCII 走私特征签名出现激增:单日检测量从约 2.1 万条,在 24 小时内飙升至超过 130 万条;仅四天后便达到 250 万条。这一洪流持续了数月,直到 5 月中旬才明显回落。

微软解释,这些标签字符对人不可见,却存在于文本处理层——正是这种特性既能被用来向模型走私指令,也能在检测器评估前混淆关键词。”意图相反,机制却相似,而且不会引起收件人的警觉。”

关键词被”肢解”

垃圾邮件发送者会把隐形标签塞进”funding”这类词的中间,让过滤器读成”fun”和”ding”两个片段,从而错过完整的触发词。以金融为主题的垃圾邮件是重灾区,被隐藏的还包括”credit””term”等词。

这类手法对依赖机器学习与自然语言处理的分类器尤其有效:分词器遇到隐形标签后,可能把常见词拆成陌生片段,或生成罕见 token,导致模型无法匹配已知垃圾邮件模式。

防御思路

微软已向开发者发布指引,建议在对邮件内容做判定前,先对 Unicode 标签做归一化处理。对于同时守护企业邮箱与 LLM 驱动系统的安全团队而言,Unicode 走私已成为同一类需要重点防范的攻击面。

相关分析由 Ars Technica 安全版块记者 Dan Goodin 报道。