时间:2026年9月4日(微软安全研究9月3日首发,Ars Technica等多家媒体次日跟进报道)
地点:全球电子邮件生态,覆盖Microsoft Defender for Office 365遥测范围
人物:微软Defender for Office 365安全研究团队、Ars Technica记者、垃圾邮件产业链运营者
事件详情:
微软安全研究人员9月3日披露最新观察:原本用于攻击AI模型的"ASCII走私"技术,正被垃圾邮件发送者大规模用于绕过电子邮件过滤。攻击者利用Unicode标签块(U+E0000至U+E007F)这一"隐形ASCII影子"字符,把"funding"等诱饵关键词拆解为人眼无感、过滤器失效的变体,同时保留用户肉眼看到的完整文本。微软数据显示,针对此类特征的狩猎签名命中次数自2026年2月9日起持续上升,并在工作日维持高位约三个月。
背景:
ASCII走私通过在可见文本中嵌入不可见Unicode字符(零宽空格、零宽不连字符、Unicode标签等),让人类所见文本与机器解析文本产生差异。过去两年,该技术主要活跃于"跨提示注入攻击"(XPIA)研究圈:攻击者把恶意指令藏在隐形字符中,让AI助手读到而人眼看不到,借此覆盖安全护栏。U+E0000-U+E007F标签块原本为语言标记设计,目前已近乎弃用,却因"对模型可见、对人隐形"的特性成为黑产新宠。
影响:
该技术让垃圾内容同时绕过关键词过滤、哈希指纹、AI邮件网关语义分类与发信信誉体系;攻击者可让AI自动生成"最佳走私策略",批量化产出海量变体,比传统垃圾邮件方式快几个数量级。Ars Technica指出,这一升级迫使邮件服务商在网关层增加"Unicode洗涤"环节,将不可见字符剥离作为前置"数据卫生"阀门处理;企业若在清洗前就让Transformer模型接收原始文本,所谓"语义理解"将自始被污染。
总结:
ASCII走私从"研究者玩具"和"AI定向攻击武器"降级为可批量化的垃圾邮件基础设施,本质上是任何能在人类感知与机器理解之间制造分裂的技术走向灰黑产的又一次映射。防御者真正的反制不在于彻底拒绝Unicode或过度依赖AI,而在于承认"看不见的字符"和"听不见的词"都值得被追溯。
参考来源:
- https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/
- https://arstechnica.com/security/2026/09/once-popular-for-attacking-ai-ascii-smuggling-is-embraced-by-spammers/
- https://www.theregister.com/security/2026/09/04/ascii-smuggling-isnt-just-an-ai-security-risk/
- https://thehackernews.com/2026/09/phishing-campaign-sends-millions-of.html
- https://threatcluster.io/cluster/phishing-campaign-exploits-ascii-smuggling-techniques-bc1a0b29
- https://www.yingzheng.com/article/ascii-smuggling-and-spam
- https://letsdatascience.com/news/phishers-use-ascii-smuggling-to-evade-filters-32ee49db
- https://piqmarkets.com/story/spammers-adopt-ai-attack-technique-to-evade-email-filters









