Een truc voor AI die nu ook menselijke filters misleidt
Microsofts Security Blog onthulde op 3 september 2026 dat een techniek die was bedacht om verborgen instructies langs AI-modellen te loodsen, nu wordt gebruikt om phishingtermen langs gewone spamfilters te loodsen. De techniek, bekend als ASCII-smokkel, verbergt tekst in onzichtbare Unicode-tekens uit het zogeheten Tags-blok, een reeks die oorspronkelijk was bedoeld voor taalmarkering en later werd overgenomen door onderzoekers naar prompt-injectie omdat de tekens in geen enkel normaal lettertype of interface zichtbaar worden. Een tekenreeks kan zo een onzichtbare instructie bevatten die geen mens ooit ziet, maar die een taalmodel wel teken voor teken blijft verwerken.
Aanvallers vonden een tweede toepassing voor datzelfde onzichtbare bereik: een gefilterd woord opsplitsen zodat geen enkele scanner het ooit als geheel herkent. In plaats van een instructie te verbergen, plaatsen ze een enkel onzichtbaar tag-teken, zoals het TAG SPACE-teken op U+E0020, midden in een trefwoord zoals "funding", zodat de zichtbare tekst voor een mens gewoon "funding" blijft lezen, terwijl de tekenreeks die een filter daadwerkelijk analyseert uiteenvalt in twee fragmenten die met geen enkele blokkeerlijst overeenkomen. Zowel klassieke trefwoordfilters als veel op AI gebaseerde contentclassificaties verwerken dezelfde letterlijke tekenreeks, waardoor dezelfde truc met één teken beide wist te misleiden.
Een legitiem platform, een SBA-lokmiddel en een piek van 2,37 miljoen
Microsoft koppelde de piek aan een enkele, goed georganiseerde campagne die misbruik maakte van het legitieme e-mailmarketingplatform ActiveCampaign voor massaverzending. De daadwerkelijke mail werd doorgestuurd via infrastructuur die aan ActiveCampaign is gekoppeld, en de aanvallers hergebruikten het eigen systeem van het platform voor URL-herschrijving en klikregistratie, waarbij links via de domeinen acemlnd.com en activehosted.com liepen, zodat een verdachte bestemming eruitzag als een gewone trackinglink van een marketingplatform. Microsoft bracht de campagne in verband met een bredere, ook via ActiveCampaign verspreide, op de SBA gerichte phishingoperatie die het beveiligingsbedrijf Fortra eerder al had gedocumenteerd; daarin boden door AI gegenereerde lokmails zakelijke leningen, kredietlijnen en voorschotfinanciering aan aanvragers van leningen bij de Small Business Administration en andere kleine ondernemers, om hen vervolgens door te sturen naar sites die omzetcijfers, gevraagde leenbedragen, kredietscores en contactgegevens verzamelden.
Het volume sprak voor zich. De dag voor het begin van de campagne registreerde Microsofts detectiesignatuur voor dit misbruik van het Unicode Tags-blok een basis van ongeveer 5.000 tot 20.000 berichten per dag; op 9 februari 2026 sprong dat aantal op een enkele dag naar meer dan 1,3 miljoen, de fase met hoog volume hield ongeveer drie maanden aan en bereikte op 26 februari 2026 een piek van 2,37 miljoen berichten, voordat het na 15 mei 2026 scherp terugliep.
| Periode | Dagelijks volume |
|---|---|
| Basis (voor 9 februari 2026) | Circa 5.000 tot 20.000 berichten |
| 9 februari 2026 (start) | Meer dan 1,3 miljoen berichten |
| 26 februari 2026 (piek) | 2,37 miljoen berichten |
| Tot 15 mei 2026 | Aanhoudend hoog volume, daarna scherpe daling |
Voorbij de cijfers: een gedeeld gat, twee soorten filters
De ongemakkelijke bevinding hier is niet dat phishers een nieuwe truc hebben gevonden, maar dat diezelfde truc om dezelfde onderliggende reden werkt tegen twee compleet verschillende soorten verdediging. Een trefwoordfilter dat in de jaren negentig is gebouwd en een op machine learning gebaseerde contentclassificatie uit 2026 gaan allebei uit van dezelfde aanname: dat de tekenreeks die een systeem leest dezelfde is als wat een mens ziet, en dat het herkennen van het zichtbare woord genoeg is om de bedoeling erachter te vangen. ASCII-smokkel doorbreekt die aanname voor beide verdedigingen tegelijk, omdat het zichtbare woord nooit wordt verwijderd; er wordt alleen een teken toegevoegd dat geen enkele interface weergeeft, zodat de mens "funding" ziet terwijl de machine twee fragmenten ziet die voor een blokkeerlijst niets betekenen.
Dat gat stopt niet bij één campagne gericht op aanvragers van leningen bij de Small Business Administration. Elk Europees of Brits bedrijf dat contentfiltering van Microsoft 365 of Google Workspace gebruikt, of dat een AI-mailassistent bouwt die de ruwe inhoud van de inbox leest voordat hij die samenvat of erop reageert, steunt op dezelfde aanname: dat wat het filter analyseert overeenkomt met wat de lezer ziet. Microsofts eigen aanbeveling is normaliseren, dat wil zeggen Unicode Tags-blok-tekens verwijderen of markeren voordat een bericht een spamsignatuur of een AI-model bereikt, juist omdat hetzelfde onzichtbare teken beide misleidt. Deze campagne richtte zich met Engelstalige lokmiddelen op Amerikaanse leningaanvragers, en niets in de berichtgeving tot nu toe wijst op een specifiek EU-incident, maar de techniek zelf maakt niet uit welke taal of doelgroeplijst erop wordt losgelaten, dus die vraag verdient het om nu al aan de eigen leverancier te worden gesteld, niet pas nadat het eerste Europese domein in de melding van iemand anders opduikt.
Lees hierna: Gebruikt u Zimbra? 21 augustus veranderde uw risico | Windows krijgt lokale AI-modus, met voorwaarden



