Игорь Градов
Игорь Градов
5 мин
ai

ASCII-смаггинг вырос в 120 раз: спамеры шлют 2,5 млн писем с невидимым текстом

ASCII-смаггинг (ASCII smuggling) вырос из узкой атаки на ИИ-агентов (программы, которые сами выполняют задачи по инструкции) в массовый инструмент спамеров: Microsoft зафиксировала, что с начала февраля 2025 года число таких атак подскочило с 21 тысячи в день до 2,5 миллиона за четыре дня.

Почему это важно

Техника, которую два года назад считали экзотикой для взлома языковых моделей, теперь используется в промышленных масштабах для обхода почтовых фильтров, и стандартные антиспам-системы к ней не готовы.

Приём впервые привлёк внимание около двух лет назад как способ скрывать вредоносные промпты (инструкции для языковой модели) внутри писем и документов. Теперь Microsoft сообщила в четверг, что спамеры адаптировали ту же механику для массовых рассылок. Источник новости: блог Microsoft.

Что Когда Кто обнаружил Цена
Всплеск ASCII-смаггинга в почтовом спаме С начала февраля 2025, спад в середине мая 2025 Microsoft Defender for Office Бесплатных средств защиты пока нет, детектируется на уровне Microsoft Defender

Как работает ASCII-смаггинг?

  • Невидимые символы вместо обычного текста. В стандарте Unicode (универсальный набор символов для всех языков) существует блок из 128 специальных тегов, которые зеркалят привычные латинские буквы ASCII. Например, тег U+E0041 копирует букву «A», а U+E0061 копирует «a». Компьютер их «видит», а человек нет: на экране они не отображаются.
  • Спрятанные ключевые слова. Спамер записывает слова-триггеры (те, на которые реагирует фильтр) этими невидимыми символами. Фильтр не находит знакомых паттернов, письмо проходит в папку «Входящие».
  • Та же механика, другая цель. Раньше ASCII-смаггинг прятал вредоносные промпты от человека, чтобы языковая модель их выполнила. Теперь прячет ключевые слова от детектора, чтобы спам не попал в корзину. Microsoft описала это так:

«Символы-теги невидимы для людей, но существуют на уровне обработки текста. Именно это свойство, полезное для контрабанды инструкций в модель, оказалось полезным и для маскировки ключевых слов перед детектором. Намерение инвертировано, но механизм аналогичен, и подозрения пользователя не возникает.» : Microsoft, официальный блог

Масштаб атаки в цифрах

По данным Microsoft, в начале февраля 2025 года число сигнатур ASCII-смаггинга, обнаруженных Microsoft Defender for Office, составляло около 21 000 в день.

За один день показатель взлетел до 1,3 миллиона. Ещё через четыре дня достиг 2,5 миллиона. Поток не ослабевал несколько месяцев и резко пошёл на спад только в середине мая.

Как попробовать защитить себя?

  1. Проверьте, включена ли расширенная фильтрация. Если ваша компания использует Microsoft 365, убедитесь, что Microsoft Defender for Office активен и обновлён: именно он сейчас детектирует сигнатуры ASCII-смаггинга.
  2. Изучите заголовки подозрительных писем. В почтовых клиентах можно открыть «исходный код» письма. Если в нём есть массивы символов из диапазона U+E0000 и выше, это повод немедленно пометить письмо как спам.
  3. Предупредите коллег. Техника рассчитана на то, что человек не видит подвоха. Краткая рассылка внутри команды снижает риск: «если письмо выглядит нормально, но фильтр его пропустил, а контент подозрительный, проверьте исходный код».

Почему это касается пользователей в России?

Российские почтовые сервисы (Яндекс Почта, Mail.ru) и антиспам-системы обрабатывают кириллицу и Unicode по собственным правилам. Блок невидимых тегов Unicode, на которых построен ASCII-смаггинг, не привязан к латинице: он может маскировать и кириллические ключевые слова. Публичных данных о том, умеют ли фильтры Яндекса и Mail.ru детектировать именно этот приём, на момент публикации нет.

Для русскоязычных ИИ-сервисов (YandexGPT, GigaChat) ситуация аналогична. Если сервис принимает внешний текст (письма, документы, сообщения в чате) и передаёт его языковой модели, невидимые Unicode-теги могут содержать скрытые промпты, которые модель выполнит, а пользователь не увидит.

Мнение редакции dzen.guru

ASCII-смаггинг за два года прошёл путь от лабораторной атаки до индустриального спама. По моим наблюдениям, российские платформы пока не сталкивались с такой волной, но это вопрос времени, а не принципа: Unicode един для всех, и невидимые теги работают одинаково что в латинице, что в кириллице.

Оговорка: Microsoft описала только собственную экосистему. Как обстоят дела у Google, Apple, Яндекса, из этого источника неизвестно.

Что сделать сегодня. Если вы автор на Дзене или ведёте рассылку, откройте исходный код нескольких входящих писем и поищите символы из диапазона U+E0000. Это займёт пять минут, но даст понимание, попадает ли к вам такой спам. Если вы разрабатываете ИИ-решение, которое принимает внешние тексты, проверьте, фильтрует ли ваш пайплайн (цепочка обработки данных) невидимые Unicode-теги до передачи в модель.

Частые вопросы

ASCII-смаггинг опасен только для почты?

Нет. Изначально приём создавался для атак на ИИ-агентов: скрытый промпт внутри письма или документа заставлял языковую модель выполнить вредоносную инструкцию. Спам-рассылки просто расширили область применения. Любая система, которая обрабатывает текст и не фильтрует невидимые Unicode-теги, потенциально уязвима.

Обычный пользователь может распознать такое письмо?

Визуально нет: в этом суть приёма. Невидимые символы не отображаются ни в теме, ни в теле письма. Единственный способ: открыть исходный код (raw source) письма в почтовом клиенте и проверить наличие символов из блока U+E0000. Без этого шага письмо выглядит обычным.

Защищают ли от этого российские антивирусы и почтовые сервисы?

На момент публикации ни Яндекс, ни Mail.ru, ни «Лаборатория Касперского» публично не заявляли о детектировании именно ASCII-смаггинга. Microsoft, единственная компания, которая раскрыла данные. Если вы используете российский почтовый сервис, стоит задать вопрос техподдержке напрямую.

Рост с 21 тысячи до 2,5 миллиона сигнатур в день за четыре дня показывает, что спамеры нашли рабочий обход и масштабировали его мгновенно. Ждать, пока фильтры догонят, можно, но надёжнее проверить свою инфраструктуру самостоятельно, прямо сейчас.

Поделиться:TelegramVK
Игорь Градов
Игорь Градов

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».

Комментарии

Читайте также

Автоматизация с помощью ИИ за 20 минут: 10 скриптов вместо полдня разработки
ai

Автоматизация с помощью ИИ за 20 минут: 10 скриптов вместо полдня разработки

Автоматизация с помощью ИИ перестала требовать полдня работы разработчика: команда Ви.Tech показала, как десять микроскриптов, написанных по промптам за 10-20…

6 мин
Adaption Labs генерирует синтетические данные из описания задачи, убирая недели ручной разметки
ai

Adaption Labs генерирует синтетические данные из описания задачи, убирая недели ручной разметки

Компания Adaption Labs на этой неделе выпустила функцию Invent a Dataset, которая создаёт готовый к обучению датасет (набор данных для тренировки модели) из…

6 мин
ai

Отказ от ИИ для кодирования угрожает не качеству софта, а карьере самих скептиков

Среди разработчиков, в том числе молодых и опытных, растёт сопротивление ИИ-инструментам для написания кода, и это сопротивление угрожает не качеству софта, а…

5 мин