ASCII Smuggling 釣魚手法:隱形 Unicode 標籤字元拆解「funding」誘餌、繞過內容過濾(Microsoft,2026-09-05 CISO 每日摘要)
Microsoft 公布一份高流量的釣魚活動分析:攻擊者濫用不可見的 Unicode 標籤字元——已棄用的 Tags 區塊 U+E0000 至 U+E007F,其字元與可列印 ASCII 一對一對應——把「funding」這類金融誘餌字詞拆散,讓郵件內容過濾器無法解析酬載,但訊息對人類來說仍正常顯示。該活動約從 2026 年 2 月持續到 5 月中,工作日每天 100 萬至 237 萬封(2 月 26 日為高峰),依週期節奏運作、週末近乎停擺;Microsoft 將它連結到更廣泛的 AI 生成釣魚浪潮——攻擊者利用 ActiveCampaign 行銷平台鎖定美國小型企業管理局(SBA)貸款申請人(最早由 Fortra FIRE 於 2025 年 9 月記錄)——是 AI 時代迴避手法被回收成傳統垃圾郵件的例子。本示範以文件載體重現此構造:一份 DOCX 中「funding」的每個字母都伴隨一個不可見的 U+E0000 區塊影子字元,讓詞彙過濾器檢查的原始文字裡永遠不會出現連續的關鍵字,但訊息讀起來仍是一封正常的貸款申請誘餌信(已標示 DEMO、不會執行任何程式碼)。另附一份已移除影子字元的淨化版本。OPSWAT AI Content Inspector 檢查詞彙過濾器看不到的部分:直接解讀文件內容、在誘餌信送達信箱或模型之前就標記釣魚意圖(MITRE ATT&CK T1566.001 魚叉式釣魚附檔)。
攻擊手法
Phishing lure obfuscation with deprecated Unicode tag characters (U+E0000–U+E007F, shadowing printable ASCII) to split financial keywords such as 'funding' past lexical content filters (Microsoft-documented 'ASCII smuggling' wave, Feb–mid-May 2026; ActiveCampaign/SBA-loan lure lineage per Fortra FIRE; T1566.001)
MITRE ATT&CK
T1566.001 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗