Cyberprzestępcy zaczęli ukrywać elementy wiadomości phishingowych za pomocą znaków, których odbiorca w ogóle nie widzi na ekranie. Technika wykorzystuje niewidzialne znaki Unicode umieszczane wewnątrz zwykłych słów, dzięki czemu tekst wygląda normalnie dla człowieka, ale może być zupełnie inaczej interpretowany przez filtry bezpieczeństwa i modele analizujące pocztę.
Skala kampanii była ogromna. Telemetria Microsoft Defender for Office 365 pokazała, że w najbardziej intensywnym okresie wykrywano ponad 2,3 mln wiadomości dziennie wykorzystujących charakterystyczny wzorzec. Technika znana jako ASCII smuggling, wcześniej kojarzona głównie z atakami na systemy AI, została w tym przypadku przystosowana do omijania zabezpieczeń poczty elektronicznej.
Warto wiedzieć:
- Atak wykorzystuje niewidzialne znaki Unicode umieszczane wewnątrz słów.
- Człowiek może zobaczyć tekst jako całkowicie normalny.
- Filtr może otrzymać jednak inną sekwencję znaków i gorzej rozpoznać podejrzane słowo.
- Microsoft obserwował nawet ponad 2,3 mln wiadomości dziennie.
- Kampania wykorzystywała głównie przynęty związane z finansami, kredytami i finansowaniem firm.
- Technika wywodzi się z badań nad ukrywaniem instrukcji przed systemami AI.
Phishing wygląda normalnie. Problem ukrywa się pomiędzy literami
Najważniejszy element tego ataku jest wyjątkowo prosty: odbiorca nie musi zauważyć absolutnie niczego podejrzanego w samym zapisie słowa. Cyberprzestępcy wykorzystują znaki z bloku Unicode Tags U+E0000–U+E007F, które mogą pozostawać niewidoczne podczas normalnego wyświetlania tekstu. Microsoft pokazał przypadki, w których taki znak był wstawiany pomiędzy litery słów charakterystycznych dla finansowego spamu i phishingu.
Przykładem może być angielskie słowo „funding”. Dla odbiorcy nadal wygląda ono jak funding, ale w kodzie wiadomości może znajdować się pomiędzy literami dodatkowy niewidzialny znak U+E0020. Człowiek odczytuje więc jedno słowo, podczas gdy system komputerowy może otrzymać ciąg odpowiadający w uproszczeniu konstrukcji „fun + niewidzialny znak + ding”.
Właśnie ta różnica jest sednem techniki. Atakujący nie muszą zmieniać koloru liter, używać mikroskopijnej czcionki ani ukrywać tekstu poza ekranem. Manipulacja znajduje się bezpośrednio w danych, z których zbudowana jest wiadomość. Na ekranie wszystko może wyglądać zupełnie normalnie.
ASCII smuggling wykorzystuje niewidzialne znaki Unicode
Technika określana jako ASCII smuggling była wcześniej szczególnie interesująca dla badaczy bezpieczeństwa AI. Blok Unicode Tags zawiera odpowiedniki znaków ASCII, które nie są normalnie renderowane jako widoczny tekst. Dzięki temu można stworzyć ciąg znaków zawierający informacje niewidoczne dla człowieka, ale potencjalnie możliwe do odczytania przez system przetwarzający surową treść.
W kampanii wykrytej przez Microsoft mechanizm został jednak wykorzystany nieco inaczej. Atakujący nie ukrywali całych dodatkowych komunikatów. Zamiast tego wstawiali pojedyncze niewidzialne znaki wewnątrz wybranych słów. Technicznie jest to więc bardziej precyzyjnie wstawianie niewidzialnych znaków z zakresu używanego w ASCII smuggling niż klasyczne przemycanie kompletnej ukrytej wiadomości.
To pozornie drobna różnica, ale jej konsekwencje mogą być poważne. Metoda pokazuje, że narzędzie stworzone lub popularyzowane w jednym obszarze cyberbezpieczeństwa może bardzo szybko zostać przeniesione do zupełnie innego rodzaju ataku. Techniki analizowane jeszcze niedawno przede wszystkim w kontekście prompt injection i systemów AI zaczynają trafiać do masowych kampanii e-mailowych.
Może Cię zainteresować: Atak na Liquid Network. Wyprowadzono 320 mln dolarów, sieć wstrzymała transakcje
Człowiek widzi jedno słowo, filtr może zobaczyć coś innego
Klasyczny filtr może szukać w wiadomościach konkretnych wyrażeń charakterystycznych dla spamu lub oszustw. Jeżeli jednak wewnątrz słowa znajdzie się dodatkowy znak Unicode, dokładne dopasowanie może przestać działać. Sekwencja znaków znajdująca się w wiadomości nie jest już identyczna z oczekiwanym słowem, mimo że wizualnie różnicy praktycznie nie ma.
Problem może dotyczyć również bardziej zaawansowanych systemów opartych na uczeniu maszynowym i NLP. Zanim model przeanalizuje tekst, treść często jest dzielona na tokeny lub fragmenty słów. Niewidzialny znak umieszczony w środku wyrazu może zaburzyć ten proces: zamiast jednego rozpoznawalnego tokenu system otrzymuje kilka nietypowych fragmentów albo rzadko spotykany znak. To może zmienić sposób, w jaki model klasyfikuje całą wiadomość.
Nie oznacza to jednak, że ASCII smuggling automatycznie omija nowoczesne zabezpieczenia. System, który przed analizą normalizuje tekst i usuwa niepotrzebne niewidzialne znaki, może odtworzyć właściwe słowo. Microsoft podkreśla też, że większość obserwowanych wiadomości była wykrywana przez wielowarstwowe mechanizmy Defender for Office 365, a nie wyłącznie przez detekcję konkretnych znaków Unicode.
Microsoft wykrywał ponad 2,3 mln takich wiadomości dziennie
Skala wykorzystania techniki gwałtownie wzrosła na początku lutego 2026 roku. 8 lutego reguła opracowana przez Microsoft wykryła około 21 tys. wiadomości zawierających analizowany wzorzec. Już następnego dnia liczba przekroczyła 1,3 mln, a 11 lutego wzrosła do ponad 2,3 mln wiadomości dziennie.
W kolejnych tygodniach aktywność pozostawała bardzo wysoka. Microsoft odnotowywał w dni robocze od około miliona do 2,37 mln wiadomości, przy czym szczyt tego okresu przypadł na 26 lutego. Co ciekawe, kampania działała według bardzo wyraźnego tygodniowego rytmu: w dni robocze wysyłka była masowa, natomiast w weekendy jej poziom gwałtownie spadał, by ponownie wzrosnąć po rozpoczęciu kolejnego tygodnia.
Faza intensywnego wykorzystywania niewidzialnych znaków trwała około trzech miesięcy. Po 15 maja wolumen wyraźnie spadł, a później Microsoft obserwował jedynie znacznie mniejszą aktywność. Nie oznacza to jednak zakończenia całej kampanii phishingowej – szersza operacja istniała jeszcze przed zastosowaniem tej techniki i była kontynuowana również po ograniczeniu jej wykorzystania.
Atakujący ukrywali przede wszystkim słowa związane z finansami
Kampania koncentrowała się na wiadomościach przypominających oferty finansowania przedsiębiorstw, kredytów czy linii kredytowych. W nazwach domen nadawców regularnie pojawiały się kombinacje takich słów jak „capital”, „funding”, „loan”, „finance”, „business”, „growth” czy „credit”. Tego rodzaju słownictwo jest oczywiście bardzo charakterystyczne dla masowych kampanii finansowych, dlatego właśnie jego ukrywanie mogło być szczególnie użyteczne przy próbie osłabienia prostych metod detekcji.
Microsoft zidentyfikował 148 finansowych domen nadawców już 9 lutego, a wiadomości należące do tej grupy odpowiadały za około 96 proc. wolumenu wychwyconego przez analizowaną sygnaturę. Domeny były tworzone poprzez wielokrotne łączenie stosunkowo niewielkiego zestawu słów, dzięki czemu infrastruktura mogła być regularnie zmieniana bez zmiany charakteru samych wiadomości.
To klasyczna cecha masowego phishingu połączona z nową warstwą obfuskacji. Zamiast budować całkowicie nową metodę oszustwa, przestępcy wzięli dobrze znany schemat finansowego spamu i dodali do niego mechanizm mający utrudnić jego automatyczne rozpoznawanie.
Do wysyłki wykorzystano legalną platformę marketingową
Dodatkowym problemem było wykorzystanie infrastruktury ActiveCampaign, czyli legalnej platformy do automatyzacji marketingu i wysyłania wiadomości e-mail. Wiele wiadomości przechodziło przez jej infrastrukturę, a odnośniki wykorzystywały domeny związane z systemem śledzenia kliknięć platformy.
Dla systemów bezpieczeństwa jest to kłopotliwy scenariusz. Wiadomość pochodząca z infrastruktury renomowanego dostawcy może wyglądać pod względem reputacji znacznie mniej podejrzanie niż poczta wysyłana bezpośrednio z nowo uruchomionego serwera kontrolowanego przez cyberprzestępców. Sam fakt korzystania z ActiveCampaign oczywiście nie jest oznaką ataku – platforma obsługuje ogromną liczbę legalnych klientów.
ActiveCampaign poinformował, że analizował opisaną technikę i jego systemy moderacyjne traktują wiadomości zawierające niewidzialne znaki tak samo jak ich niezmodyfikowane odpowiedniki. Intensywne wykorzystywanie takich znaków jest dodatkowo traktowane jako podejrzany sygnał. Firma deklaruje dalszy rozwój mechanizmów opartych m.in. na AI i uczeniu maszynowym.
Sztuczka stworzona dla ery AI wróciła do klasycznego phishingu
Najciekawszym elementem tej historii jest droga, którą przeszła sama technika. Microsoft natrafił na kampanię podczas badań prowadzonych nad ochroną przed prompt injection w wiadomościach e-mail. Badacze szukali niewidzialnych instrukcji, które mogłyby zostać odczytane przez asystenta AI analizującego pocztę, choć użytkownik nie widziałby ich na ekranie. Zamiast tego trafili na masową kampanię phishingową.
To istotny sygnał dla całej branży bezpieczeństwa. Coraz więcej usług korzysta z modeli językowych do analizowania wiadomości, dokumentów, stron internetowych i innych treści. Atakujący wiedzą, że te systemy nie postrzegają tekstu dokładnie tak jak człowiek, dlatego zaczynają eksperymentować z różnicami pomiędzy tym, co zostaje wyświetlone, a tym, co faktycznie otrzymuje algorytm.
ASCII smuggling dobrze pokazuje to zjawisko. Nie wymaga złamania kryptografii ani wykorzystania skomplikowanej podatności w systemie operacyjnym. Wystarczy zmienić reprezentację tekstu w sposób niewidoczny dla odbiorcy i liczyć na to, że kolejny element systemu bezpieczeństwa nie znormalizuje go przed analizą.
Może Cię zainteresować: Atak na Liquid Network. Wyprowadzono 320 mln dolarów, sieć wstrzymała transakcje
Niewidzialne znaki mogą paradoksalnie ułatwić wykrywanie ataków
Technika ma jednak poważną wadę z perspektywy przestępców: znaki z zakresu U+E0000–U+E007F są bardzo rzadko spotykane w normalnej poczcie. Oznacza to, że po poznaniu metody ich obecność może stać się bardzo charakterystycznym sygnałem ostrzegawczym. Microsoft wykorzystał właśnie tę właściwość do utworzenia reguły wyszukującej podejrzane wiadomości.
Nie można przy tym bezrefleksyjnie blokować każdej wiadomości zawierającej te znaki. Unicode Tags ma również legalne zastosowania. Przykładowo emoji flag Anglii, Szkocji i Walii wykorzystują niewidzialne znaczniki z tego samego zakresu, dlatego pierwsza wersja sygnatury Microsoftu generowała również fałszywe alarmy. Dopiero uwzględnienie kontekstu pozwoliło znacznie dokładniej oddzielić normalne wiadomości od podejrzanej aktywności.
Najskuteczniejszą obroną jest więc połączenie kilku warstw: normalizacji tekstu, analizy niewidzialnych znaków, reputacji infrastruktury, charakterystyki domen nadawców i zachowania linków. Ten sam proces normalizacji powinien być wykonywany również przed przekazaniem treści wiadomości do systemów AI.
Jak chronić się przed phishingiem wykorzystującym ASCII smuggling?
Z punktu widzenia zwykłego użytkownika sytuacja jest niewygodna, ponieważ nie da się wzrokowo rozpoznać niewidzialnego znaku umieszczonego pomiędzy literami. Nie oznacza to jednak, że użytkownik jest bezbronny. ASCII smuggling zmienia metodę ukrywania treści przed systemem bezpieczeństwa, ale nie zmienia podstawowej mechaniki phishingu: przestępca nadal musi przekonać odbiorcę do kliknięcia odnośnika, otwarcia strony, podania danych lub wykonania innej operacji.
Najważniejsze pozostaje więc sprawdzanie rzeczywistego nadawcy, ostrożność wobec niespodziewanych ofert finansowych i unikanie logowania się do usług poprzez odnośniki otrzymane w nieoczekiwanej wiadomości. Jeżeli e-mail twierdzi, że wymaga pilnej reakcji, bezpieczniej wejść do danej usługi bezpośrednio przez jej oficjalną stronę lub aplikację.
Po stronie firm sprawa jest bardziej techniczna. Systemy powinny normalizować treść jeszcze przed zastosowaniem reguł, klasyfikatorów NLP i modeli AI, usuwać lub oznaczać nietypowe niewidzialne znaki oraz analizować je w połączeniu z innymi cechami wiadomości. Microsoft Defender for Office 365 wykorzystuje w tym przypadku wielowarstwowe mechanizmy detekcji obejmujące zarówno treść, jak i infrastrukturę kampanii.
Podsumowanie
Kampania wykryta przez Microsoft pokazuje, że rozwój zabezpieczeń opartych na AI natychmiast wywołuje rozwój nowych sposobów ich obchodzenia. Cyberprzestępcy wykorzystali niewidzialne znaki Unicode, aby rozdzielać podejrzane słowa w sposób niezauważalny dla człowieka, ale potencjalnie istotny dla algorytmów analizujących wiadomość.
Najbardziej wymowna jest jednak skala: z około 21 tys. wykrytych wiadomości jednego dnia liczba wzrosła do ponad miliona następnego, a w szczytowym okresie przekraczała 2,3 mln dziennie. Nie oznacza to, że miliony e-maili skutecznie ominęły zabezpieczenia – Microsoft podkreśla, że wiele z nich zostało zatrzymanych przez inne warstwy ochrony. Pokazuje jednak, jak szybko technika znana wcześniej przede wszystkim z badań nad bezpieczeństwem AI może zostać przekształcona w narzędzie masowego phishingu.
Źródło: Microsoft Security Research – analiza kampanii wykorzystującej ASCII smuggling, 3 września 2026 r. Opracowanie własne.
Dziękujemy za przeczytanie artykułu na Techoteka.pl.
Publikujemy codziennie informacje o sztucznej inteligencji, nowych technologiach, IT oraz rozwoju agentów AI.
Obserwuj nas na Facebooku, aby nie przegapić kolejnych artykułów.



