摘要
ASCII 走私技术长期被视作大语言模型场景下的专属安全威胁,现有安全研究大多聚焦其间接提示注入的攻击效果,对该技术向传统网络攻击场景迁移演化的现实风险缺乏系统性研判。本文以境外安全媒体披露的大规模金融钓鱼邮件攻击事件为基础样本,梳理 ASCII 走私的技术底层机理,剖析威胁主体将该技术从 AI 攻击链路迁移至邮件钓鱼规避的实现路径,解析攻击行为背后文本解析可视化差异带来的安全盲区,结合实测攻击活动的流量特征、攻击载体、行为模式,分析现有邮件安全防护体系、AI 业务融合架构存在的防御短板。反网络钓鱼技术专家芦笛指出,Unicode 非标字符带来的人机解析不对称,正在成为跨攻击域的共性突破口,传统安全防护将 AI 安全与邮件安全割裂治理的模式已经无法适配当前威胁演化态势。本文进一步从字符归一化处理、检测规则迭代、分层防御架构、安全运营机制四个维度,提出适配双场景风险的防御实施路径,研究表明 ASCII 走私并非局限于人工智能领域的单点风险,而是一类可跨业务场景复用的文本混淆攻击手段,企业机构需要建立统一的非标准 Unicode 字符处置机制,同时覆盖传统邮件钓鱼风险与 AI 提示注入风险,降低跨域攻击带来的安全损失。
关键词:ASCII 走私;Unicode 字符;网络钓鱼;提示注入;邮件安全;威胁演化
1 引言
随着大语言模型在企业办公场景深度落地,邮件、文档、网页等外部非可信文本数据持续输入 AI 工作流,间接提示注入相关安全问题逐步进入网络安全研究视野,ASCII 走私技术就是该领域受到广泛讨论的攻击手段之一。在早期公开研究成果当中,行业普遍将 ASCII 走私定义为面向大语言模型的专属攻击技术,研究重心集中在该技术如何向 AI 模型传递人类不可见的恶意指令,对该技术是否能够迁移到传统网络攻击、威胁迁移之后的攻击模式变化、对传统安全设备的冲击等问题,缺少足够的案例支撑与深度分析。
2026 年 2 月至 6 月,安全厂商监测到大规模金融主题钓鱼邮件攻击活动,威胁主体复用原本用于 AI 提示注入的 Unicode 标签字符,对钓鱼邮件当中的金融诱导关键词实施混淆处理,实现绕过邮件内容过滤系统的目标,攻击峰值单日邮件总量达到 237 万条,攻击流量呈现明显工作日高、周末趋近归零的运行特征,攻击源来自约 150 个金融主题一次性域名,完整展现出 ASCII 走私技术跨域复用的现实危害。值得关注的是,捕获该攻击活动的检测规则,最初是为识别 AI 场景下 ASCII 走私提示注入行为而开发,并非针对传统钓鱼攻击设计,这一现象说明同一套攻击底层逻辑,可以同时作用于 AI 系统与传统邮件安全体系,两类攻击面之间不存在绝对的技术隔离边界。
当前网络安全实践当中,大量组织机构将 AI 安全防护与邮件安全防护拆分为两套独立工作模块,安全规则、数据清洗流程分别建设,没有意识到非标准 Unicode 字符会同时威胁两类业务系统。当企业把 AI 助手接入邮件处理流程,用于邮件分拣、内容摘要、风险研判等工作时,一封经过 ASCII 走私处理的钓鱼邮件,既可以尝试绕过邮件安全网关完成投递,又可以在被 AI 系统读取的过程当中触发提示注入风险,单一输入载体同时承载两类安全威胁,放大整体安全风险等级。
本文立足于该真实攻击案例,不局限于 AI 安全单一视角,客观还原 ASCII 走私的技术本质,厘清其攻击能力边界,分析威胁者技术迁移的内在动因,挖掘现有防护体系存在的结构性缺陷,形成兼顾传统钓鱼防御与 AI 安全的应对思路。研究不做夸大化风险渲染,客观承认分层防护体系仍然可以拦截绝大多数攻击流量,但同时指出,如果缺失 Unicode 字符归一化基础处置环节,组织机构将持续暴露在跨域攻击隐患之下,相关结论可为企业安全架构设计、安全检测规则优化提供现实参考。
2 ASCII 走私技术的基础机理与技术溯源
2.1 Unicode 标签字符集的设计初衷与滥用基础
ASCII 走私这一技术命名存在一定迷惑性,攻击行为本身并不直接操作传统 ASCII 编码字符,核心载体是 Unicode 标准当中 U+E0000U+E007F 标签字符块,该字符块在标准制定之初用于实现语言标记辅助功能,属于已经被废弃的功能区块,共计包含 128 个码点,每一个码点分别映射一个可打印 ASCII 字符,具备一一对应的镜像关系,例如 U+E0041 对应大写字母 A,U+E0061 对应小写字母 a,U+E0020 对应空格符号。
该字符集最关键的特性,形成于人机文本解析的不对称机制。面向普通终端用户的图形渲染引擎,绝大多数主流字体不会对 U+E0000U+E007F 范围内码点执行可视化渲染,这些字符在用户屏幕上不会输出任何可见符号,人类阅读者观察最终展示文本时,只能看到正常可读的文字内容,无法感知底层原始文本当中插入了额外不可见字符。但是各类软件后端的文本解析器、正则匹配引擎、大语言模型分词器,会完整读取原始字节流,不会自动丢弃该区间码点,软件系统能够完整识别并处理这些隐藏字符,由此造成人类视觉输出结果和程序底层读取文本内容不一致,这就是 ASCII 走私全部攻击变种得以实现的底层根源。
需要将 ASCII 走私和过往已知的零宽字符混淆攻击做出区分。零宽字符混淆手段在垃圾邮件、钓鱼领域已经存在较长时间,同样依靠不可见字符插入文本实现混淆,但是二者技术细节和攻击潜力存在明显差异。传统零宽字符数量有限,混淆手段相对单一,主要用于字符中间插入分隔,很难构造完整的隐藏文本序列。而 Unicode 标签字符块可以完整复刻全部可打印 ASCII 字符集合,攻击者既可以零散插入字符切割关键词,也能够拼接生成完整的隐藏语句,既可以用来破坏安全过滤器关键词匹配,也可以封装完整恶意指令传递给 AI 模型,攻击手段的可塑性远高于传统零宽字符混淆方式。
2.2 ASCII 走私原有应用场景:面向大模型的间接提示注入
ASCII 走私技术最早进入安全研究视野,主要依托间接提示注入攻击场景。攻击者将完整恶意提示指令,全部使用 U+E0000U+E007F 标签字符进行编码,嵌入网页、邮件、PDF 文档等载体。普通人员打开载体阅读内容,只能看到正常业务文本,完全察觉不到隐藏指令存在;当这份载体被大语言模型读取解析,模型分词组件能够识别全部隐藏编码序列,恶意提示就会被模型接收执行,实现绕过人类审核、向 AI 下发越权指令的目的。
在典型业务场景下,企业部署 AI 助手自动读取收到的邮件,完成邮件摘要、待办提取、联系人整理等工作。一封嵌入 ASCII 走私载荷的邮件,表面看是普通商务沟通信件,底层文本当中携带隐藏指令,指令可以要求大模型忽略原有业务上下文,执行导出联系人信息、转发内部文档、生成误导性回复等危险操作。该类攻击的难点在于,人工复核邮件内容无法发现异常,必须针对原始文本流做专门字符检测,才能够定位隐藏载荷,这也让该技术成为 AI 原生安全领域重点关注对象。在很长一段时间内,行业认知局限于此,普遍认为 ASCII 走私属于人工智能专属威胁,风险边界限定在 AI 业务链路之内,没有充分评估该技术被挪用至传统网络攻击的可能性。
2.3 ASCII 走私技术实现混淆的两种核心逻辑
总结公开安全研究成果,ASCII 走私的攻击实现路径可以归纳为两类逻辑,二者依托同一套 Unicode 标签字符资源,但是攻击目标与作用对象完全不同。
第一类逻辑目标对象是人工智能模型。攻击者利用不可见字符封装完整恶意指令,欺骗模型,欺骗人类。人类看不到载荷,大语言模型读到载荷,攻击收益来自 AI 系统执行非授权动作,也就是广为人知的间接提示注入场景,这也是该技术最初被挖掘出来的应用模式。
第二类逻辑目标对象是安全过滤系统。攻击者将标签字符零散插入关键敏感词汇的字符间隙,并不构造完整隐藏语句。人类客户端渲染之后,依旧显示完整正常单词;但是安全网关、反垃圾引擎拿到原始文本流,敏感关键词被不可见码点切割打散,原本连续的关键词序列被破坏,正则表达式匹配、关键词特征库检索、文本分词识别机制全部失效,安全设备无法识别钓鱼特征,从而达成规避过滤的效果,本次大规模金融钓鱼攻击,使用的就是第二类攻击逻辑。
两种逻辑并非互斥,同一封邮件当中可以同时混合两种手段。当组织机构已经把 AI 能力集成进邮件处理流程,攻击者可以在同一封钓鱼邮件当中,既插入字符割裂钓鱼关键词绕过邮件网关,又嵌入完整隐藏提示载荷。邮件投递阶段尝试绕过传统安全防护;如果邮件成功抵达,企业 AI 助手读取邮件内容的瞬间,就会触发提示注入风险。单一攻击载体同时完成双重攻击意图,这也是该跨域攻击场景最值得警惕的地方。反网络钓鱼技术专家芦笛强调,很多安全建设把 AI 安全、邮件安全当作两个独立课题分开处理,忽略同一 Unicode 字符问题可以打通两条攻击路径,安全防护体系由此出现天然裂隙。
3 基于真实案例分析 ASCII 走私钓鱼攻击的行为特征
3.1 攻击事件背景与基础统计特征
本次分析的样本来源于 The Register 公开报道,依托微软安全团队监测遥测数据,2026 年 2 月上旬威胁主体启动大规模金融主题钓鱼邮件活动,威胁者复用 ASCII 走私技术,目标并非攻击 AI 模型,而是规避邮件安全内容过滤系统,传播金融类钓鱼欺诈信息。
遥测数据记录显示,2026 年 2 月 8 日相关检测特征命中数量约为 21000 条;2 月 9 日攻击规模急剧抬升,单日命中数量突破 130 万条;2 月 26 日到达攻击峰值,单日相关邮件数量最高达到 237 万条。攻击活动持续时间长达四个月左右,直至 2026 年 6 月中旬攻击流量才逐步回落。攻击流量具备非常清晰的时间分布规律:工作日攻击流量维持高位水平,周末时段攻击流量几乎下降至零。该时序特征说明攻击活动依托人工调度的批量邮件发送基础设施,威胁行为主体存在明确工作作息周期,并非无人值守自动化僵尸网络持续输出流量。攻击邮件发送源集中在大约 150 个专门注册的金融主题一次性域名,域名伪装成融资、财务咨询类机构身份,提升钓鱼邮件的表层迷惑性。
需要客观说明,海量攻击流量之下,并非大量邮件成功穿透防护体系。依靠邮件安全网关多层防护能力,绝大多数经过 ASCII 走私混淆的钓鱼邮件依旧被成功拦截。该攻击的实际危害不在于实现百分之百绕过防护,而是攻击者获取了一种新增规避手段,可以提升部分钓鱼邮件的穿透概率,对防护规则简单、缺少分层机制的中小型机构形成有效打击。同时,捕获本次攻击的检测规则原本用于搜寻 AI 提示注入载荷,并不是面向钓鱼邮件开发,这也侧面证明威胁技术跨域迁移速度远超安全规则迭代速度,安全人员往往会在非预期场景下遭遇已知攻击手段的变种。
3.2 攻击具体实现方式与规避原理
在本次钓鱼事件当中,攻击者没有编码完整隐藏指令,主要选取 U+E0020 标签空格字符,插入金融欺诈高频关键词的字母间隙。以钓鱼文本当中高频出现的 “funding” 单词作为示例,原始连续单词被改造,在字母片段中间嵌入 U+E0020 标签空格码点。终端用户邮件客户端渲染展示文本,U+E0020 不会输出可视符号,用户肉眼阅读依旧看到完整连贯的 “funding” 词汇,感知不到文本被篡改。但邮件安全网关获取邮件原始文本,读取到的字符序列已经被不可见码点打断,关键词不再是连续字符串。
传统邮件安全检测依赖三类识别手段:关键词字符串匹配、正则表达式模式匹配、自然语言分词模型识别。字符串匹配和正则匹配要求敏感特征保持连续字符序列,一旦中间插入额外码点,特征直接匹配失败。针对分词模型而言,插入非常规 Unicode 码点之后,分词器会把原本完整的金融关键词切分为若干碎片化 token,碎片化 token 不存在于钓鱼样本特征库,分类模型就无法识别钓鱼文本特征,由此达成规避检测效果。
这里要区分标签空格 U+E0020 和普通空格字符。二者底层码点完全不同,普通空格属于标准 ASCII 字符,U+E0020 属于废弃 Unicode 标签区块成员,只是渲染行为表现为不可见。部分安全过滤系统仅过滤普通空格、零宽空格,没有覆盖 U+E0000U+E007F 整个标签区间,所以无法处理该类混淆。
3.3 攻击载体的风险叠加效应:AI 融合办公环境下的双重威胁
对于尚未部署 AI 邮件辅助能力的组织机构,本次攻击主要风险依旧是传统网络钓鱼风险,攻击者希望用户阅读邮件之后,执行点击钓鱼链接、回复敏感信息、转账等高危操作,ASCII 走私只是用来提升邮件送达概率的混淆工具。
但是大量企业当前已经将大语言模型嵌入邮件运维流程,AI 系统承担邮件自动摘要、风险初筛、邮件内容整理、起草回复等工作流,此时风险模型发生变化。如果一封经过 ASCII 走私混淆的钓鱼邮件侥幸穿透邮件网关,流入企业内部邮件系统,会产生两层风险。第一层风险是普通员工阅读邮件遭受钓鱼欺诈;第二层风险来自 AI 服务读取邮件原始文本。即便攻击者本次钓鱼活动没有嵌入提示注入载荷,威胁主体后续可以很容易修改攻击模板,在同一邮件内部同时加入关键词切割字符与隐藏恶意提示。同一封邮件既尝试绕过邮件过滤,又在 AI 读取的时候触发提示注入,实现传统钓鱼攻击与 AI 攻击复合,传统安全域边界就此被打通。
现实场景当中,不少企业邮件安全组件与 AI 业务组件相互独立。邮件安全网关完成过滤之后输出邮件,AI 工作流直接读取网关输出的邮件内容;如果网关没有做 Unicode 归一化清洗,U+E0000U+E007F 不可见字符会原样传递给 AI 模型输入管道。邮件安全团队只管钓鱼拦截,AI 安全团队只管模型提示注入防护,两边都没有统一处理非标字符,造成风险缺口持续留存。反网络钓鱼技术专家芦笛指出,很多企业做安全建设习惯分域治理,邮件安全归运维团队,AI 安全归数字化研发团队,两套团队缺少协同,面对 ASCII 走私这类跨域威胁,分域防护的短板会直接暴露。
4 ASCII 走私跨域攻击暴露出现有防护体系的短板
4.1 文本解析逻辑差异带来固有安全盲区
ASCII 走私全部变种攻击,根源来自人机文本解析结果不一致。人类依靠图形渲染层获取文本信息,软件安全系统读取原始字节流文本,二者处理逻辑不一样。人类看到的是渲染完成之后的视觉结果,安全设备拿到底层原始字符序列,当 Unicode 非标字符介入文本流,视觉输出和原始文本流出现分裂,这就制造出稳定可利用的攻击面。
现有邮件安全防护体系,绝大多数检测逻辑建立在原始文本流解析之上,极少安全系统会模拟人类渲染输出之后再做识别。该设计模式具备性能优势,批量处理百万级邮件时,渲染模拟会带来巨大计算开销,线上邮件网关难以大规模部署。但代价就是攻击者可以利用渲染层与原始文本层的不一致制造混淆。传统零宽字符混淆已经暴露该问题,ASCII 走私依靠完整 Unicode 标签字符块,把这一类风险放大到更高层级。
同时,安全行业对废弃 Unicode 码点块的风险研判滞后。U+E0000U+E007F 标签区块早在标准演进过程当中已经废弃,实际业务场景正常业务流程几乎不会主动生成该区间字符,正常用户写邮件、编辑文档不会产出这类码点。很长时间内安全厂商没有将该码点块纳入默认清洗范围,普遍将其视作边缘罕见异常字符,没有意识到攻击者可以批量生成并大规模用于攻击活动,造成大量防护设备默认状态下缺少对应处理逻辑。
4.2 检测规则设计的路径依赖问题
反钓鱼、反垃圾邮件检测体系经过长期建设,积累海量关键词库、正则特征、机器学习分类模型,但这些特征库的训练样本大多基于正常可打印文本构建,样本集当中缺少大量嵌入 U+E0000U+E007F 字符的混淆样本。当攻击者把不可见标签字符插入敏感词汇中间,原有训练得到的分词特征、模式特征全部失效。
正则表达式检测存在典型路径依赖。很多钓鱼特征正则假设敏感关键词字符连续排列,没有考虑字符中间插入未知不可见 Unicode 码点的场景。想要改良正则规则,简单给每一个字符间隙增加可选任意字符通配符,会造成正则匹配开销暴涨,在邮件网关高吞吐业务环境下无法落地执行,检测规则改良面临性能约束。
机器学习文本分类模型同样存在局限。模型依靠 token 序列完成分类判断,不可见标签字符介入文本之后,生成大量训练集当中罕见的 token 组合,样本分布发生偏移,分类模型识别效果显著下降。除非训练数据集补充足够多 ASCII 走私混淆样本,否则模型很难自主识别该类变种钓鱼文本。但混淆手段可以动态变化,攻击者可以调整插入位置、插入字符种类,想要穷尽全部混淆变体来训练模型,在工程实践当中几乎无法实现。
本次攻击事件还有一个值得深思的现象:真正捕获大规模钓鱼攻击流量的签名规则,本来是为 AI 安全场景狩猎提示注入载荷开发,并不是面向钓鱼过滤开发。这反映安全团队的思维惯性:安全人员针对预想的攻击场景编写检测规则,却忽略攻击技术会流动迁移到其他业务场景,威胁者会把 A 领域攻击手段改造用于 B 领域实施攻击,安全规则建设往往滞后于威胁迁移速度。
4.3 AI办公融合架构当中的数据清洗链路缺失
当下企业搭建 AI 办公辅助系统,普遍重点关注大模型本身的安全微调、提示词防护,但是对于 AI 输入管道的数据预处理环节重视不足。AI 系统读取外部来源邮件、文档数据时,输入预处理流程经常只做简单格式过滤,缺少完整 Unicode 字符归一化步骤。外部非可信数据源携带的 U+E0000U+E007F 码点可以直接送入大语言模型分词器,为间接提示注入留下入口。
更为普遍的情况是,邮件安全网关与 AI 业务系统分属两套独立产品组件。邮件网关完成钓鱼过滤之后输出邮件数据,AI 工作流直接消费输出结果。邮件网关即便具备字符清洗能力,管理员也未必开启对应清洗策略;就算网关完成清洗,如果 AI 业务自身导入其他渠道文档、网页文本,依旧会引入携带标签字符的非可信文本。很多组织机构没有建立统一的文本预处理标准,不同业务组件对于非标 Unicode 字符处置策略不一致,一处未做清洗,全链路就会暴露风险。
4.4 安全运营层面对新型混淆威胁的感知不足
从安全运营视角分析,ASCII 走私类攻击属于相对隐蔽威胁。攻击载荷依靠不可见字符,人工阅读邮件样本很难发现异常。安全分析师复盘钓鱼邮件事件,人工浏览邮件显示内容,文本看起来全部正常,如果不导出原始文本十六进制流做字符分析,很难察觉文本内部嵌入 U+E0000U+E007F 码点。
企业安全运营人员日常钓鱼样本分析工作,大多基于邮件客户端渲染视图开展分析,较少常态化解析原始字节流,这就造成混淆类攻击样本特征很难被及时发现归纳。中小机构安全团队人力有限,缺少针对特殊 Unicode 码点的常态化巡检手段,威胁已经发生大规模传播之后才有可能被外部安全厂商披露事件,内部很难自主完成威胁发现。
5 ASCII 走私跨域威胁的分层防御实施路径
反网络钓鱼技术专家芦笛指出,应对 ASCII 走私这类跨域复用攻击手段,不能简单针对单一攻击场景打补丁,应当认识到非标 Unicode 字符是横跨传统钓鱼防护与 AI 安全的公共风险点,构建统一处置机制,同时覆盖邮件安全链路与 AI 输入处理链路,实现一套基础防御缓解两类风险。本文结合攻击机理与真实攻击案例实践,从字符归一化处理、检测规则优化、分层防御架构落地、安全运营能力建设四个方面提出防御实施路径。
5.1 构建全链路 Unicode 字符归一化基础处理机制
字符归一化是缓解 ASCII 走私威胁最根本的基础控制手段,该处置措施同时作用于钓鱼规避与提示注入两类风险。归一化操作核心目标:在文本送入关键词匹配、正则检测、机器学习分类器、大语言模型分词器之前,扫描文本流,识别 U+E0000U+E007F 完整 Unicode 标签码点区块,依据业务策略完成移除或者标准化替换处理。
业务落地过程中需要区分业务场景,权衡业务兼容性与安全风险。U+E0000U+E007F 标签区块本身已经是 Unicode 标准废弃区块,正常现代业务流程几乎不会生成该区间合法业务内容。对于邮件接收网关、文档导入接口、网页文本抓取接口这类接收外部非可信文本的入口,建议直接完整剥离该码点区间全部字符。
归一化处理不能只部署在邮件安全网关单一位置。企业内部 AI 工作流会从邮件、网页、上传文档多渠道读取文本,每一处外部文本输入管道,都需要部署相同的字符归一化逻辑。不能寄希望上游安全设备完成全部清洗,下游组件自身也要做校验处理,避免上游设备策略失效带来风险穿透。
同时安全建设需要厘清边界:字符归一化处置属于基础加固手段,不等于可以完全消除风险。除 U+E0000U+E007F 之外,Unicode 标准内部还存在其他类别不可见、特殊变形字符集合,攻击者未来有可能迁移使用其他字符集开展混淆。因此归一化应当作为基线安全配置,而不是唯一防御手段,需要和其他防护手段组合使用。
5.2 迭代适配混淆攻击的检测识别体系
在归一化预处理基础之上,优化检测规则体系,适配字符混淆场景。
第一,调整正则与关键词匹配的设计思路。对于高风险敏感关键词,不能默认字符一定连续出现。在性能允许范围之内,优化正则表达式,合理处理关键词字符间隙存在少量未知不可见 Unicode 码点的可能性;同时维护高危非标 Unicode 码点集合,一旦文本流命中集合内码点,生成独立告警事件,将含有特殊码点的邮件标记为高可疑对象,交由后续分层模块深度研判,不需要依靠正则直接完成拦截。本次攻击案例当中,正是依靠针对 U+E0000U+E007F 码点的狩猎签名,发现大规模钓鱼活动,这说明针对风险码点本身做检测,是行之有效的手段。
第二,扩充机器学习模型训练数据集,主动生成 ASCII 走私混淆样本补充训练集。模拟攻击者插入标签字符的各类混淆方式,把原始钓鱼样本批量生成混淆变体,加入训练数据集,提升模型面对混淆文本时识别能力。但同时需要理性看待模型能力边界,混淆变体组合空间巨大,模型无法覆盖全部攻击变种,模型只能作为分层防护当中一环,不能单独承担全部识别任务。
第三,建立威胁情报同步机制,跟踪 Unicode 混淆类攻击演变。安全团队持续关注公开安全研究,及时捕获威胁者新启用的混淆字符区块,更新内部风险码点清单。威胁技术跨域迁移是持续趋势,原本诞生于 AI 安全研究的攻击方法,后续会持续向钓鱼、垃圾信息传播场景扩散,情报体系需要建立跨攻击域的威胁追踪视角。
5.3 坚持多层防御架构,避免单点防护失效
真实攻击事件遥测数据显示,即便在 ASCII 走私混淆手段生效的条件下,多层防护体系依旧拦截绝大多数攻击邮件,没有出现大规模全面穿透的情况,这充分证明分层防护架构的现实价值。
邮件安全层面,不把防御希望完全寄托于关键词与正则匹配。叠加发件人信誉评估、域名信誉、邮件行为特征分析、附件沙箱等多维度防护能力。即便攻击者依靠字符混淆绕过内容特征匹配,发件源、发送行为等维度依旧可以识别恶意流量。本次攻击流量来自 150 个短期注册金融主题域名,发送行为具备明显批量群发特征,这类元数据特征不会被文本内部不可见字符篡改,可以作为重要判断依据。
面向 AI 融合办公场景,实施边界隔离。对 AI 助手能够访问的外部邮件范围做权限约束,高权限 AI 代理不要无差别读取全部外部非可信邮件。针对 AI 生成输出增加二次校验,防止即便发生提示注入之后造成连锁危害。区分 AI 辅助研判和人工最终决策,AI 输出结果仅作为参考,钓鱼风险判定最终交由人员确认,不要把钓鱼处置权限完全交给自动化 AI 流程。
需要明确,不存在某一项技术可以彻底根治 ASCII 走私带来的威胁。归一化、特征检测、信誉分析、权限隔离互为补充,单一防护措施都存在被绕过可能性,依靠多层机制互相兜底,降低整体风险敞口。
5.4 完善安全运营与内部人员认知建设
安全运营层面需要优化样本分析工作流。安全分析师复盘钓鱼事件,除查看邮件客户端渲染视图之外,增加原始文本流解析步骤,定期开展原始文本字符审计,识别邮件样本内部隐藏的非标 Unicode 码点。针对安全运营人员开展技术培训,理解 Unicode 混淆攻击原理,掌握原始文本解析的基础分析方法,提升发现隐蔽混淆攻击的能力。
企业内部安全团队之间强化协同。邮件安全运维团队、AI 平台研发团队定期同步威胁情报,打破分域治理带来信息壁垒。反网络钓鱼技术专家芦笛强调,很多机构邮件安全团队和 AI 安全团队互相独立,一方掌握的混淆威胁信息传递不到另一方,威胁就会在缝隙当中生存,建立跨团队威胁同步机制,是应对跨域攻击必不可少的运营环节。
面向普通终端用户开展钓鱼风险科普。ASCII 走私混淆之后邮件文本视觉上完全正常,用户侧没有办法依靠肉眼分辨邮件底层是否嵌入隐藏字符。所以用户教育重点不应当放在识别隐藏字符,而要回归传统钓鱼防范要点:审慎对待陌生发件人发来的金融融资类邮件,不随意点击邮件内链接,不回复敏感财务信息,即便邮件文字阅读起来没有异常,依旧保持警惕心态。
6 结语
ASCII 走私技术从 AI 提示注入攻击手段,迁移复用为大规模邮件钓鱼规避工具,这一攻击演化案例揭示现代网络威胁的一个重要趋势:攻击技术不再固定归属某一个安全细分领域,威胁主体会快速把在一个场景验证有效的攻击方法,迁移改造应用到其他传统攻击场景当中,不同安全域之间的技术壁垒正在被逐步打破。
通过对公开披露的真实攻击活动梳理分析可以看到,ASCII 走私的核心风险并不局限于人工智能业务生态,其底层是利用 Unicode 特殊字符造成人机文本解析不对称,属于一类通用文本混淆攻击手段。当企业把 AI 能力深度嵌入邮件等办公流程,经过 ASCII 走私处理的邮件载体就同时具备传统钓鱼风险与 AI 提示注入风险,带来风险叠加效应。现有防护体系普遍存在分域治理的惯性,邮件安全防护与 AI 安全防护建设相互割裂,文本预处理链路存在缺失,检测规则存在路径依赖,面对跨域威胁容易形成安全缺口。
应对该类威胁,并不需要追求不切实际的绝对防御效果。以 Unicode 标签码点归一化作为基础基线措施,部署在全部外部文本输入链路,同步优化检测识别体系,落实多层防护架构,打通不同安全团队之间运营协同,就可以显著压缩 ASCII 走私类攻击的生存空间。同时需要客观认识,归一化处理只是针对当前已知攻击字符块的处置手段,未来威胁者仍有可能挖掘 Unicode 体系内其他字符资源实现新型混淆,安全工作需要保持持续跟踪研判,不能依靠静态规则一劳永逸解决全部混淆类风险。
本研究依托公开报道的攻击案例开展分析,受限于公开情报素材,无法获取攻击组织完整背景信息,后续伴随更多样本积累,可以进一步开展攻击者画像、混淆变种演化规律的深度研究。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院