Et trick til AI, der nu også franarrer menneskelige filtre
Microsofts Security Blog afslørede den 3. september 2026, at en teknik udviklet til at snige skjulte instruktioner forbi AI-modeller nu bruges til at snige phishing-nøgleord forbi almindelige spamfiltre. Teknikken, kendt som ASCII-smugling, gemmer tekst i usynlige Unicode-tegn fra den såkaldte Tags-blok, et område der oprindeligt var tiltænkt sprogmærkning og senere blev taget i brug af prompt-injektion-forskere, fordi tegnene ikke vises i nogen normal skrifttype eller grænseflade. En tegnstreng kan så bære en usynlig instruktion, som intet menneske nogensinde ser, men som en sprogmodel stadig behandler tegn for tegn.
Angriberne fandt en anden anvendelse for det samme usynlige område: at opdele et filtreret ord, så ingen scanner nogensinde genkender det som en helhed. I stedet for at skjule en instruktion indsætter de et enkelt usynligt tag-tegn, som TAG SPACE-tegnet ved U+E0020, midt i et udløsende ord som "funding", så den synlige tekst for et menneske stadig læser "funding", mens den tegnstreng, som et filter rent faktisk analyserer, falder i to fragmenter, der ikke matcher nogen blokeringsliste. Både klassiske nøgleordsfiltre og mange AI-baserede indholdsklassifikatorer behandler den samme bogstavelige tegnstreng, så det samme trick med et enkelt tegn narrede begge.
En legitim platform, et SBA-lokkemiddel og en top på 2,37 millioner
Microsoft koblede stigningen til en enkelt, veltilrettelagt kampagne, der misbrugte den legitime e-mailmarketingplatform ActiveCampaign til masseudsendelse. Selve posten blev sendt videre gennem infrastruktur knyttet til ActiveCampaign, og angriberne genbrugte platformens eget system til URL-omskrivning og klik-sporing, hvor links løb gennem domænerne acemlnd.com og activehosted.com, så et mistænkeligt mål så ud som et almindeligt sporingslink fra en marketingplatform. Microsoft knyttede kampagnen til en bredere, også via ActiveCampaign leveret, SBA-tematisk phishingoperation, som sikkerhedsfirmaet Fortra allerede havde dokumenteret tidligere; heri tilbød AI-genererede lokkemails erhvervslån, kreditlinjer og forskudsfinansiering til ansøgere om lån hos Small Business Administration og andre småvirksomhedsejere, for derefter at lede dem videre til sider, der indsamlede omsætningstal, ønskede lånebeløb, kreditscorer og kontaktoplysninger.
Volumen talte sit eget sprog. Dagen før kampagnens start registrerede Microsofts detektionssignatur for dette misbrug af Unicode Tags-blokken et niveau på omkring 5.000 til 20.000 beskeder om dagen; den 9. februar 2026 sprang det tal til over 1,3 millioner på en enkelt dag, den høje periode holdt sig i omkring tre måneder og nåede sit højdepunkt den 26. februar 2026 med 2,37 millioner beskeder, før det faldt kraftigt efter den 15. maj 2026.
| Periode | Dagligt volumen |
|---|---|
| Niveau (før 9. februar 2026) | Cirka 5.000 til 20.000 beskeder |
| 9. februar 2026 (start) | Over 1,3 millioner beskeder |
| 26. februar 2026 (top) | 2,37 millioner beskeder |
| Frem til 15. maj 2026 | Vedvarende højt volumen, derefter kraftigt fald |
Ud over tallene: ét fælles hul, to slags filtre
Den ubehagelige opdagelse her er ikke, at phishere har fundet et nyt trick, men at det samme trick virker mod to helt forskellige former for forsvar af samme underliggende årsag. Et nøgleordsfilter bygget i 1990'erne og en maskinlærings-baseret indholdsklassifikator bygget i 2026 deler samme antagelse: at den tegnstreng, et system læser, er den samme, som et menneske ser, og at det er nok at genkende det synlige ord for at fange hensigten bag. ASCII-smugling bryder denne antagelse for begge forsvar på en gang, fordi det synlige ord aldrig fjernes; der indsættes blot et tegn, som ingen grænseflade viser, så mennesket ser "funding", mens maskinen ser to fragmenter, der ikke betyder noget for en blokeringsliste.
Det hul stopper ikke ved en enkelt kampagne rettet mod ansøgere om lån hos Small Business Administration. Enhver europæisk eller britisk virksomhed, der bruger indholdsfiltrering fra Microsoft 365 eller Google Workspace, eller som bygger en AI-mailassistent, der læser råt indbakkeindhold, før den opsummerer eller handler på det, hviler på samme antagelse: at det, filteret analyserer, svarer til det, læseren ser. Microsofts egen anbefaling er at normalisere, altså at fjerne eller markere Unicode Tags-blok-tegn, før en besked når en spamsignatur eller en AI-model, netop fordi det samme usynlige tegn narrer begge dele. Denne kampagne ramte med engelsksprogede lokkemidler amerikanske låneansøgere, og intet i det, der er offentliggjort indtil videre, tyder på en specifik EU-hændelse, men selve teknikken er ligeglad med, hvilket sprog eller hvilken målliste den rettes mod, så spørgsmålet fortjener at blive stillet til egen leverandør allerede nu, ikke først efter at det første europæiske domæne dukker op i en andens indberetning.
Læs videre: Kører du Zimbra? 21. august ændrede din risiko | Windows får en lokal AI-tilstand, med betingelser



