Невидимые символы обходят почтовые фильтры — фишинг перенял приём у ИИ-атак

Microsoft 3 сентября 2026 года описала массовую фишинговую кампанию: невидимый символ Unicode вставляли внутрь финансовых слов-приманок, чтобы нарушить их распознавание почтовыми фильтрами. По данным исследования Microsoft Security, резкий рост срабатываний начался 9 февраля, высокая активность по будням сохранялась около трёх месяцев, а после 15 мая снизилась до остаточного уровня.
Таким образом, приём, известный по внедрению скрытых инструкций в ИИ-системы, перенесли в массовый фишинг, но применили иначе: не для кодирования тайного сообщения, а для разрыва слов. Опубликованный 7 сентября разбор ITPro также связывает кампанию с исследованием Microsoft от 3 сентября и выделяет основную защитную меру — очищать текст до сигнатурного анализа и до передачи ИИ.
Как невидимый знак нарушает проверку письма

В изученных сообщениях использовался U+E0020 TAG SPACE — невидимая кодовая точка из блока Unicode Tags U+E0000–U+E007F. Она сохраняется в строке и обрабатывается программами, хотя большинство обычных интерфейсов её не отображает. Поэтому человек видит цельное слово, а анализатор получает последовательность с дополнительным знаком между буквами.
Злоумышленники вставляли разделитель в слова, связанные с кредитованием и финансированием. Проверка на точное непрерывное совпадение могла не найти изменённую строку, а разбиение текста на элементы для модели классификации могло дать иной результат. Это не универсальный обход почтовой защиты: эффект зависит от того, очищает ли конкретный конвейер текст до анализа и какие дополнительные сигналы он учитывает.
Название «сокрытие ASCII» в данном случае условно. В письмах не обнаружили закодированных скрытых инструкций: применялся отдельный знак из блока, содержащего теговые аналоги печатных ASCII-символов. Официальная таблица Unicode относит U+E0020 к TAG SPACE и показывает состав диапазона до U+E007F CANCEL TAG.
Что показывают миллионы срабатываний
В телеметрии Microsoft число срабатываний специализированной поисковой сигнатуры выросло примерно с 21 тысячи 8 февраля до более чем 1,3 миллиона 9 февраля. В будние дни объём наблюдаемой активности доходил до 2,37 миллиона сообщений, а 9 февраля исследователи выделили 148 доменов отправителей с названиями финансовой тематики.
Около 96% писем, отмеченных этой сигнатурой, относились к финансовому кластеру. Это не доля техники во всём мировом фишинге и не число успешно доставленных писем, а структура ограниченного набора срабатываний Microsoft Defender for Office 365. Более того, свыше 99% сообщений остановили другие уровни Defender — проверки отправителей, IP-адресов, доменов, ссылок, аутентификации и модели выявления спама и фишинга.
Публикация BleepingComputer от 6 сентября приводит те же границы телеметрии и подчёркивает оговорку: высокая фаза использования невидимого разделителя закончилась после 15 мая, но более широкая фишинговая операция началась раньше и продолжалась без этого приёма. Поэтому остаточную активность техники нельзя автоматически считать доказательством прежнего масштаба кампании.
Какие признаки отличают эту кампанию

Один символ из блока Tags — полезный сигнал аномалии, но недостаточный вердикт. Такие кодовые точки встречаются в допустимых последовательностях, включая обозначения флагов Англии, Шотландии и Уэльса, а также в письмах, пересылаемых защитными шлюзами или исследователями. Правило должно исключать известные легитимные случаи и сопоставлять содержимое с инфраструктурой отправки.
- Содержимое: U+E0020 или другие знаки U+E0000–U+E007F находятся внутри слов в теме либо теле письма.
- Тематика: сообщение предлагает финансирование, кредитную линию, заём или похожую услугу для бизнеса.
- Отправители: домены собраны из повторяющегося набора финансовых слов и регулярно меняются.
- Ритм: поток резко усиливается по будням и почти прекращается в выходные.
- Инфраструктура: почтовые заголовки, ссылки и адреса отправки образуют общий кластер, но принадлежащую легальному сервису инфраструктуру нельзя блокировать как самостоятельный индикатор.
Сочетание этих признаков точнее одиночного поиска невидимых знаков. Оно также позволяет сохранить обнаружение при смене одного элемента кампании: например, когда оператор отказывается от Unicode-разделителя, но продолжает использовать похожие домены, приманки или схему массовой отправки.
Очистка должна предшествовать фильтрам и ИИ

Почтовому администратору нужно проверять не только отображаемый текст, но и фактические кодовые точки после декодирования сообщения. Если политика предусматривает удаление или приведение невидимых символов к безопасному представлению, эта операция должна выполняться до поиска ключевых слов, регулярных выражений, сигнатур и классификации содержимого.
- Сохранить исходное письмо вместе с заголовками и вложениями для расследования.
- Выявить в теме и теле знаки блока Tags и другие невидимые кодовые точки.
- Создать отдельную очищенную копию и повторить на ней содержательный анализ.
- Сопоставить аномалию с репутацией отправителя, аутентификацией, ссылками, вложениями, объёмом и ритмом рассылки.
- Отправить подозрительное письмо в карантин, если совокупность признаков подтверждает риск.
Очистка не заменяет многоуровневую защиту. В этой кампании основную часть сообщений обнаружили по другим характеристикам, поэтому невидимый символ разумнее использовать как повод для углублённой проверки, а не как единственное условие блокировки.
Почему тот же контроль нужен перед передачей текста ИИ
Если входящие письма автоматически поступают языковой модели для пересказа, маршрутизации или подготовки ответа, очищать их следует до формирования запроса. Неотображаемая последовательность остаётся частью машинного текста: оператор её не видит, но модель или промежуточный анализатор способен её обработать.
Безопасный конвейер разделяет исходник и рабочее представление. Почтовый шлюз сохраняет оригинал, регистрирует обнаруженные знаки и создаёт очищенную копию; защитные средства анализируют её вместе с заголовками, ссылками и вложениями; ИИ получает только необходимый нормализованный текст, помеченный как недоверенные данные.
Различие между двумя сценариями принципиально. В атаках на ИИ блок Tags применяли для сокрытия инструкций, которые должна была обработать модель; в описанной фишинговой кампании одиночный U+E0020 разрывал слова ради уклонения от части почтовых проверок. Общая защитная мера закрывает оба направления: невидимые знаки удаляются или безопасно преобразуются до того, как текст попадёт к сигнатуре, классификатору либо ИИ-системе.
Опубликованные материалы не устанавливают операторов кампании и не показывают распространённость приёма за пределами телеметрии Microsoft. Подтверждены конкретный вариант с U+E0020, финансовая направленность кластера и массовая активность с февраля до середины мая 2026 года с меньшими остаточными всплесками до середины июня. Дальнейшая оценка потребует данных других почтовых платформ и наблюдений за новыми вариантами невидимых разделителей.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.