5 сентября 2026 г.
Приём против ИИ ушёл в спам: невидимые символы прятали до 2,3 млн писем в день
Microsoft искал атаки на свои ИИ-фильтры, а нашёл спам-кампанию на миллион с лишним писем в день.

8 февраля 2026 года Microsoft насчитал 21 тысячу писем с невидимыми символами. На следующий день их стало 1,3 миллиона, 11 февраля — 2,3 миллиона.
Кампанию нашли случайно. Microsoft проверял, как работает его защита от prompt injection, и увидел всплеск срабатываний: детектор против атак на ИИ поймал обычный финансовый спам.
Как это работает. В Unicode есть блок Tags — теневая копия печатного ASCII, заведённая под языковую разметку и давно заброшенная. Символы из него не рисуются на экране. Спамеры вставляли невидимый пробел из этого блока внутрь слов: «funding» человек читает как обычное слово, а фильтр видит два незнакомых куска.
Разбивали именно денежные слова, на которые настроены сигнатуры: funding, capital, loan и ещё восемь таких же. 92% писем шло с одной подсети отправителей, 173.236.20.0/24.
Что с этим делать. Подозрительный текст проверяется в браузере бесплатным ASCII Smuggler: инструмент Johann Rehberger из Embrace The Red декодирует невидимые Unicode Tags, вариационные селекторы и Sneaky Bits и показывает спрятанное содержимое.
Microsoft советует нормализовать текст до проверки сигнатурами: вырезать невидимые символы диапазона U+E0000–U+E007F из темы и тела письма, а само их присутствие считать аномалией. В Microsoft 365 E5 защита от prompt injection включена по умолчанию, срабатывания видны в Threat Explorer с меткой Prompt injection protection.
Высокообъёмная фаза длилась около трёх месяцев. К концу марта поток просел на 80% от пика, а после 15 мая 2026 года рассылка прекратилась.
Блок Tags остался в Unicode, и любой почтовый клиент по-прежнему показывает такие письма чистыми.
Первоисточник