ASCII-смаггинг вырос в 120 раз: спамеры шлют 2,5 млн писем с невидимым текстом
ASCII-смаггинг (ASCII smuggling) вырос из узкой атаки на ИИ-агентов (программы, которые сами выполняют задачи по инструкции) в массовый инструмент спамеров: Microsoft зафиксировала, что с начала февраля 2025 года число таких атак подскочило с 21 тысячи в день до 2,5 миллиона за четыре дня.
Техника, которую два года назад считали экзотикой для взлома языковых моделей, теперь используется в промышленных масштабах для обхода почтовых фильтров, и стандартные антиспам-системы к ней не готовы.
Приём впервые привлёк внимание около двух лет назад как способ скрывать вредоносные промпты (инструкции для языковой модели) внутри писем и документов. Теперь Microsoft сообщила в четверг, что спамеры адаптировали ту же механику для массовых рассылок. Источник новости: блог Microsoft.
| Что | Когда | Кто обнаружил | Цена |
|---|---|---|---|
| Всплеск ASCII-смаггинга в почтовом спаме | С начала февраля 2025, спад в середине мая 2025 | Microsoft Defender for Office | Бесплатных средств защиты пока нет, детектируется на уровне Microsoft Defender |
Как работает ASCII-смаггинг?
- Невидимые символы вместо обычного текста. В стандарте Unicode (универсальный набор символов для всех языков) существует блок из 128 специальных тегов, которые зеркалят привычные латинские буквы ASCII. Например, тег U+E0041 копирует букву «A», а U+E0061 копирует «a». Компьютер их «видит», а человек нет: на экране они не отображаются.
- Спрятанные ключевые слова. Спамер записывает слова-триггеры (те, на которые реагирует фильтр) этими невидимыми символами. Фильтр не находит знакомых паттернов, письмо проходит в папку «Входящие».
- Та же механика, другая цель. Раньше ASCII-смаггинг прятал вредоносные промпты от человека, чтобы языковая модель их выполнила. Теперь прячет ключевые слова от детектора, чтобы спам не попал в корзину. Microsoft описала это так:
«Символы-теги невидимы для людей, но существуют на уровне обработки текста. Именно это свойство, полезное для контрабанды инструкций в модель, оказалось полезным и для маскировки ключевых слов перед детектором. Намерение инвертировано, но механизм аналогичен, и подозрения пользователя не возникает.» : Microsoft, официальный блог
Масштаб атаки в цифрах
По данным Microsoft, в начале февраля 2025 года число сигнатур ASCII-смаггинга, обнаруженных Microsoft Defender for Office, составляло около 21 000 в день.
За один день показатель взлетел до 1,3 миллиона. Ещё через четыре дня достиг 2,5 миллиона. Поток не ослабевал несколько месяцев и резко пошёл на спад только в середине мая.
Как попробовать защитить себя?
- Проверьте, включена ли расширенная фильтрация. Если ваша компания использует Microsoft 365, убедитесь, что Microsoft Defender for Office активен и обновлён: именно он сейчас детектирует сигнатуры ASCII-смаггинга.
- Изучите заголовки подозрительных писем. В почтовых клиентах можно открыть «исходный код» письма. Если в нём есть массивы символов из диапазона U+E0000 и выше, это повод немедленно пометить письмо как спам.
- Предупредите коллег. Техника рассчитана на то, что человек не видит подвоха. Краткая рассылка внутри команды снижает риск: «если письмо выглядит нормально, но фильтр его пропустил, а контент подозрительный, проверьте исходный код».
Почему это касается пользователей в России?
Российские почтовые сервисы (Яндекс Почта, Mail.ru) и антиспам-системы обрабатывают кириллицу и Unicode по собственным правилам. Блок невидимых тегов Unicode, на которых построен ASCII-смаггинг, не привязан к латинице: он может маскировать и кириллические ключевые слова. Публичных данных о том, умеют ли фильтры Яндекса и Mail.ru детектировать именно этот приём, на момент публикации нет.
Для русскоязычных ИИ-сервисов (YandexGPT, GigaChat) ситуация аналогична. Если сервис принимает внешний текст (письма, документы, сообщения в чате) и передаёт его языковой модели, невидимые Unicode-теги могут содержать скрытые промпты, которые модель выполнит, а пользователь не увидит.
ASCII-смаггинг за два года прошёл путь от лабораторной атаки до индустриального спама. По моим наблюдениям, российские платформы пока не сталкивались с такой волной, но это вопрос времени, а не принципа: Unicode един для всех, и невидимые теги работают одинаково что в латинице, что в кириллице.
Оговорка: Microsoft описала только собственную экосистему. Как обстоят дела у Google, Apple, Яндекса, из этого источника неизвестно.
Что сделать сегодня. Если вы автор на Дзене или ведёте рассылку, откройте исходный код нескольких входящих писем и поищите символы из диапазона U+E0000. Это займёт пять минут, но даст понимание, попадает ли к вам такой спам. Если вы разрабатываете ИИ-решение, которое принимает внешние тексты, проверьте, фильтрует ли ваш пайплайн (цепочка обработки данных) невидимые Unicode-теги до передачи в модель.
Частые вопросы
ASCII-смаггинг опасен только для почты?
Нет. Изначально приём создавался для атак на ИИ-агентов: скрытый промпт внутри письма или документа заставлял языковую модель выполнить вредоносную инструкцию. Спам-рассылки просто расширили область применения. Любая система, которая обрабатывает текст и не фильтрует невидимые Unicode-теги, потенциально уязвима.
Обычный пользователь может распознать такое письмо?
Визуально нет: в этом суть приёма. Невидимые символы не отображаются ни в теме, ни в теле письма. Единственный способ: открыть исходный код (raw source) письма в почтовом клиенте и проверить наличие символов из блока U+E0000. Без этого шага письмо выглядит обычным.
Защищают ли от этого российские антивирусы и почтовые сервисы?
На момент публикации ни Яндекс, ни Mail.ru, ни «Лаборатория Касперского» публично не заявляли о детектировании именно ASCII-смаггинга. Microsoft, единственная компания, которая раскрыла данные. Если вы используете российский почтовый сервис, стоит задать вопрос техподдержке напрямую.
Рост с 21 тысячи до 2,5 миллиона сигнатур в день за четыре дня показывает, что спамеры нашли рабочий обход и масштабировали его мгновенно. Ждать, пока фильтры догонят, можно, но надёжнее проверить свою инфраструктуру самостоятельно, прямо сейчас.

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также

Автоматизация с помощью ИИ за 20 минут: 10 скриптов вместо полдня разработки
Автоматизация с помощью ИИ перестала требовать полдня работы разработчика: команда Ви.Tech показала, как десять микроскриптов, написанных по промптам за 10-20…

Adaption Labs генерирует синтетические данные из описания задачи, убирая недели ручной разметки
Компания Adaption Labs на этой неделе выпустила функцию Invent a Dataset, которая создаёт готовый к обучению датасет (набор данных для тренировки модели) из…
Отказ от ИИ для кодирования угрожает не качеству софта, а карьере самих скептиков
Среди разработчиков, в том числе молодых и опытных, растёт сопротивление ИИ-инструментам для написания кода, и это сопротивление угрожает не качеству софта, а…
Комментарии