Ett knep för AI som nu också lurar mänskliga filter
Microsofts Security Blog avslöjade den 3 september 2026 att en teknik som togs fram för att smuggla dolda instruktioner förbi AI-modeller nu används för att smuggla nätfiskeord förbi vanliga skräppostfilter. Tekniken, kallad ASCII-smuggling, gömmer text i osynliga Unicode-tecken från det så kallade Tags-blocket, ett intervall som ursprungligen var tänkt för språkmärkning och senare togs upp av forskare inom promptinjektion eftersom tecknen inte visas i något vanligt typsnitt eller gränssnitt. En teckensträng kan på så sätt bära en osynlig instruktion som ingen människa någonsin ser, men som en språkmodell fortsätter att bearbeta tecken för tecken.
Angriparna hittade en andra användning för samma osynliga intervall: att dela upp ett filtrerat ord så att ingen skanner någonsin känner igen det i sin helhet. I stället för att gömma en instruktion sätter de in ett enda osynligt tag-tecken, som TAG SPACE-tecknet vid U+E0020, mitt i ett triggerord som "funding", så att den synliga texten fortfarande läses som "funding" för en människa, medan den teckensträng som ett filter faktiskt analyserar delas i två fragment som inte matchar någon spärrlista. Både klassiska nyckelordsfilter och många AI-baserade innehållsklassificerare bearbetar samma bokstavliga teckensträng, vilket gjorde att samma knep med ett enda tecken lurade båda.
En legitim plattform, ett SBA-lockbete och en topp på 2,37 miljoner
Microsoft kopplade ökningen till en enda, välorganiserad kampanj som missbrukade den legitima e-postmarknadsföringsplattformen ActiveCampaign för massutskick. Den faktiska posten skickades vidare via infrastruktur kopplad till ActiveCampaign, och angriparna återanvände plattformens eget system för URL-omskrivning och klickspårning, där länkar gick via domänerna acemlnd.com och activehosted.com, så att ett misstänkt mål såg ut som en vanlig spårningslänk från en marknadsföringsplattform. Microsoft kopplade kampanjen till en bredare, också via ActiveCampaign levererad, SBA-tematisk nätfiskeoperation som säkerhetsföretaget Fortra redan tidigare hade dokumenterat; däri erbjöd AI-genererade lockbetesmejl företagslån, kreditlinjer och förskottsfinansiering till sökande av lån hos Small Business Administration och andra småföretagare, för att sedan leda dem vidare till sidor som samlade in omsättningssiffror, önskade lånebelopp, kreditpoäng och kontaktuppgifter.
Volymen talade för sig själv. Dagen före kampanjens start utlöstes Microsofts detektionssignatur för detta missbruk av Unicode Tags-blocket vid en nivå på ungefär 5 000 till 20 000 meddelanden om dagen; den 9 februari 2026 hoppade den siffran till över 1,3 miljoner på en enda dag, den högvolymfasen höll i sig i ungefär tre månader och nådde sin topp den 26 februari 2026 med 2,37 miljoner meddelanden, innan den föll kraftigt efter den 15 maj 2026.
| Period | Daglig volym |
|---|---|
| Nivå (före 9 februari 2026) | Cirka 5 000 till 20 000 meddelanden |
| 9 februari 2026 (start) | Över 1,3 miljoner meddelanden |
| 26 februari 2026 (topp) | 2,37 miljoner meddelanden |
| Fram till 15 maj 2026 | Fortsatt hög volym, sedan kraftig nedgång |
Bortom siffrorna: samma gap, två sorters filter
Den obekväma upptäckten här är inte att nätfiskare hittat ett nytt knep, utan att samma knep fungerar mot två helt olika typer av försvar av samma underliggande skäl. Ett nyckelordsfilter byggt på 1990-talet och en maskininlärningsbaserad innehållsklassificerare byggd 2026 delar samma antagande: att teckensträngen som ett system läser är samma sträng som en människa ser, och att det räcker att känna igen det synliga ordet för att fånga avsikten bakom. ASCII-smuggling bryter det antagandet för båda försvaren samtidigt, eftersom det synliga ordet aldrig tas bort; det som läggs till är bara ett tecken som inget gränssnitt visar, så att människan ser "funding" medan maskinen ser två fragment som inte betyder något för en spärrlista.
Det gapet stannar inte vid en enda kampanj riktad mot sökande av lån hos Small Business Administration. Varje europeiskt eller brittiskt företag som använder innehållsfiltrering från Microsoft 365 eller Google Workspace, eller som bygger en AI-mejlassistent som läser rått inkorginnehåll innan den sammanfattar eller agerar på det, förlitar sig på samma antagande: att det filtret analyserar motsvarar det läsaren ser. Microsofts egen rekommendation är att normalisera, det vill säga att ta bort eller flagga Unicode Tags-blockets tecken innan ett meddelande når en skräppostsignatur eller en AI-modell, just för att samma osynliga tecken lurar båda. Den här kampanjen riktade sig med engelskspråkiga lockbeten mot amerikanska lånsökande, och inget i det som publicerats hittills tyder på en EU-specifik incident, men själva tekniken bryr sig inte om vilket språk eller vilken mållista den riktas mot, så frågan förtjänar att ställas till den egna leverantören redan nu, inte först efter att den första europeiska domänen dyker upp i någon annans rapport.
Läs vidare: Kör du Zimbra? Den 21 augusti ändrade din risk | Windows får ett lokalt AI-läge, med villkor



