かつてハッカーが人工知能システムに侵入するために使用していた「ASCII密輸」不可視化テクニックが、現在ではスパマーによって広く悪用されている

📅 2026-09-05

要約:

元々は人工知能の脱獄やプロンプトワードインジェクション攻撃で有名だったステルス技術「ASCII密輸」が、現在ではスパムやフィッシング活動に大規模に悪用されている。 Microsoft のセキュリティ研究チームは、サイバー攻撃者がこの方法を使用して、主流の電子メール ゲートウェイやスパム対策システムをバイパスし、数百万のメールボックスに不正なメッセージを配信していることを明らかにしました。

「ASCII 密輸」の核となる原則は、現代のテキスト エンコード標準では人間の目には見えないかレンダリングされない特殊な Unicode 文字を使用して、一見通常のテキストに隠された情報を埋め込むことです。最もよく悪用される方法は、Unicode の「タグ ブロック」です (コーディング範囲は U+E0000 ~ U+E007F)。このブロックはもともと言語マークアップ用に設計されましたが、現在はほとんど放棄されています。これには、標準の印刷可能な ASCII 文字の「シャドウ イメージ」が含まれています (たとえば、U+E0041 は大文字の A に対応します)。人間の目や最も従来のインターフェイスで見ると、これらの文字は完全に見えず、視覚的なコンテンツは表示されません。ただし、基盤となる解析ソフトウェアと人工知能の大規模言語モデルは、元の文字ストリームを読み取るときにこれらの隠しテキストを認識して処理できます。以前は、ハッカーはこのメカニズムをよく使用して、悪意のある命令を AI 処理プロセスに密かに「密輸」し、AI アシスタントが個人データを漏洩したり、ユーザーの知らないうちに不正な操作を実行したりするように誘導していました。

しかし、Microsoft 研究チームが Defender for Office 365 システム用のプロンプト ワード インジェクション保護署名ライブラリを開発していたとき、従来のオンライン詐欺におけるこの AI 攻撃兵器の偽装アプリケーションを誤って検出しました。テレメトリ データによると、2026 年 2 月 9 日以降、この Unicode タグ機能のキャプチャ数が爆発的な増加を示しています。 1日の検出数はこれまでの数千件から数万件まで一気に130万件以上に急増し、2月下旬には1日で237万件以上のピークに達した。この高頻度の攻撃傾向は営業日中丸 3 か月間続き、非常に定期的に自動化された大規模な配布の特徴を示しました。

調査の結果、今回は攻撃者が AI に攻撃命令を注入しようとしたのではなく、究極の「テキストソルティング」難読化方法としてそれを使用したことが判明しました。従来のフィッシング防御では、スパム対策フィルターは機密性の高い単語とルールの署名に大きく依存して、詐欺メールを傍受します。以前は、スパムメールでは機密性の高い単語を区切るためにゼロ幅スペース (U+200B) または改行なしスペース (U+00A0) がよく使用されていましたが、そのような文字は基本的に最新のセキュリティ ゲートウェイによって広く保護されています。この作戦において、詐欺集団は不人気な Unicode タグ文字 (目に見えないタグ スペース U+E0020 など) の使用に目を向け、「ローン」、「融資」、「クレジット」などの金融詐欺キーワードに静かに挿入しました。これらの文字の存在は肉眼では検出できないため、一般の受信者にはスムーズで自然なコピーライティングが表示されます。ただし、文字列マッチングに基づく従来のセキュリティ エンジンは、単語が最下層で強制的に切り取られるため、まったく効果がありません。

さらに問題なのは、この難読化手法が、大規模言語モデル (LLM) に基づく新世代のインテリジェントな電子メール セキュリティ検出システムにも干渉する可能性があることです。 AI セキュリティ モデルが電子メールのトークン化を実行する場合、挿入された特殊な Unicode 文字がトークナイザーの意味の理解を直接妨害し、モデルがコンテキストに応じた悪意のある特徴を正確に結合して判断することが不可能になり、防御の盲点が形成されます。

今回明らかになった攻撃の波では、攻撃者は中小企業融資などの金銭的な餌に焦点を当て、特定の金銭的条件を含む大量の破棄可能な電子メール ドメイン名を登録し、正規の電子メール マーケティング プラットフォームである ActiveCampaign のインフラストラクチャとリンク ジャンプ書き換え機能を巧妙に悪用して、実際の悪意のあるジャンプ ドメイン名を隠し、IP レベルでの直接ブロックを回避していました。

セキュリティ専門家らは、この秘密侵入戦術はもともと大規模な最先端の AI モデルを標的としていたが、今ではブラック産業に完全に吸収され、日常的な企業防御に対する産業グレードの武器に変貌していると指摘した。これはまた、人工知能が現代の性格基準と深く絡み合っているため、サイバー攻撃と防御の次元の境界がますます曖昧になっていることを浮き彫りにしています。このような新たな脅威に対応して、セキュリティ機関は電子メール システム管理者とセキュリティ ベンダーに対し、テキスト マッチングとモデル セマンティック分析を実行する前に特別な前処理手順を追加して、Unicode タグ ブロックと不可視の制御文字を徹底的にクリーン化して正規化し、隙間に隠れた悪意のある機能が見えないようにすることを推奨しています。

関連タグ

関連記事

コメント

0/500
Captcha (click to refresh)
コメントなし