Útočníci od února do poloviny května 2026 vkládali neviditelné značky Unicode do finančních výrazů. Microsoft doporučuje normalizovat a kontrolovat Unicode ještě před vyhledáváním klíčových slov, kontrolou signatur a regulárními výrazy; samotné textové filtrování nestačí.
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a large-scale phishing campaign detected by Microsoft from February to mid-May 2026 use invisible Unicode tag characters—an ASCII-sm. Article summary: Microsoft observed a high-volume, finance-themed phishing operation from February to mid-May 2026 that repurposed “ASCII smuggling” from AI prompt-injection research. Invisible Unicode Tag characters were inserted inside. Topic tags: general, general web, user generated, academic, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks
Útočníci nemusí vždy používat překlepy ani nápadně podivný text, aby obešli filtr. Ve phishingové kampani, kterou Microsoft sledoval od února do poloviny května 2026, působily škodlivé formulace na příjemce normálně. Neviditelné znaky Unicode však změnily podobu textu, jakou zpracovávaly některé e-mailové bezpečnostní systémy. 1
Microsoft techniku označuje jako ASCII smuggling. Původně se rozšířila ve výzkumu prompt injection pro AI, zde ale posloužila k ukrytí finančně laděných phishingových výrazů před e-mailovou obranou. 1
Kampaň vkládala do lákavých slov, jako jsou „funding“, „loan“ a „credit“, nevykreslované znaky Unicode Tags. V e-mailu mohla tato slova na pohled vypadat zcela běžně. Na úrovni znaků ale už nešlo o jeden souvislý řetězec. 1
To je problém pro ochranu založenou na doslovné shodě klíčových slov, signaturách nebo regulárních výrazech. Pravidlo hledající nepřerušený finanční termín nemusí uspět, pokud mezi viditelnými písmeny leží skryté znaky. Microsoft zároveň upozorňuje, že různé parsery a navazující systémy mohou s neobvyklými znaky zacházet odlišně, což detekci dále komplikuje. 1
Jde o převrácení obvyklého použití této techniky při útocích na AI. Tam mohou neviditelné znaky skrýt instrukce před člověkem, ale zpřístupnit je jazykovému modelu. V tomto případě měl viditelný text přesvědčit příjemce, zatímco skutečná znaková posloupnost měla ztížit analýzu e-mailu. 1
Telemetrie Microsoftu ukázala prudký nárůst aktivity od 9. února a vysoký objem ve všední dny po dobu přibližně tří měsíců. Kampaň podle Microsoftu dosáhla více než 2,3 milionu zpráv za jediný den. 1
E-maily nabízely fiktivní podnikatelské úvěry a kreditní produkty. Operace využívala jednorázové domény odesílatelů a infrastrukturu ActiveCampaignu, tedy služby pro hromadné rozesílání marketingových kampaní. Provoz tak mohl připomínat legitimní marketingovou poštu více než běžné rozesílání z napadeného e-mailového serveru. 1
Microsoft uvedl, že ActiveCampaign zneužití prověřil a proti označeným účtům zakročil. Případ připomíná, že i legitimní rozesílací služby lze zneužít, přestože jejich provozovatelé mají mechanismy proti spamu a zneužívání. 1
Nejpřímější obrana je jednoduchá: normalizovat Unicode dříve, než začne textová detekce. Microsoft doporučuje znaky Unicode Tags a řídicí znaky odhalit, odstranit nebo označit ještě před kontrolou klíčových slov, signatur a regulárních výrazů. 1
Pro bezpečnostní týmy to má být součástí širšího řetězce ochrany e-mailu:
Normalizace nenahradí ostatní bezpečnostní vrstvy. Zabrání však tomu, aby jedna úzká technika obcházení znefunkčnila jinak užitečné obsahové kontroly.
Riziko se netýká jen tradičních filtrů doručené pošty. Firmy stále častěji předávají e-maily asistentům, nástrojům pro shrnování, automatizaci pracovních postupů a agentním systémům. Microsoft doporučuje považovat e-mail předaný těmto systémům za nedůvěryhodný vstup: před zpracováním modelem jej normalizovat a kontrolovat, chránit se před prompt injection a omezovat nástroje i oprávnění automatizovaných agentů. 1
Bez těchto opatření se útočník může pokusit zasáhnout dvě vrstvy najednou: klasickou e-mailovou ochranu i AI systém, který zprávu později čte nebo podle ní jedná.
ASCII smuggling neznamená, že se z každé techniky prompt injection stane spamová metoda. Ukazuje ale, že postupy vyvinuté nebo zpopularizované v oblasti bezpečnosti AI lze levně znovu použít ve známých kanálech, jako je phishing. 1
Důležitost vícevrstvé ochrany podtrhuje i samostatná studie vedená University of Waterloo a organizací FAR.AI. Ta zjistila, že všech 21 testovaných jazykových modelů s otevřenými vahami bylo možné upravit tak, aby obešly své bezpečnostní ochrany. Závěr se týká konkrétně testovaných open-weight modelů a nedokazuje, že je použila tato phishingová kampaň. Přináší však praktické ponaučení: při posuzování zneužití ve velkém měřítku se organizace nemají spoléhat pouze na zábrany zabudované v modelu.
Pro správce e-mailové bezpečnosti je priorita konkrétní: udělat z normalizace textu standardní krok před zpracováním, ověřovat chování v celém e-mailovém řetězci a počítat s tím, že nové způsoby maskování z prostředí AI se mohou objevit i v tradičních útocích sociálního inženýrství.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Útočníci od února do poloviny května 2026 vkládali neviditelné značky Unicode do finančních výrazů.
Útočníci od února do poloviny května 2026 vkládali neviditelné značky Unicode do finančních výrazů. Microsoft doporučuje normalizovat a kontrolovat Unicode ještě před vyhledáváním klíčových slov, kontrolou signatur a regulárními výrazy; samotné textové filtrování nestačí.
Případ ukazuje, že techniky spojené s prompt injection v AI lze levně přenést do klasického phishingu.