财务部门的 Sarah 打开了一封邮件,这封邮件看起来与她那周审阅的十几份贷款申请一模一样。邮件内容简洁、专业,且发件人域名看起来非常合法。邮件请求提供有关信用额度申请的信息。在正文中,每个字都清晰可读,没有触发她的任何警觉。但在幕后,这封邮件是一个数字木马。它包含数百万个不可见字符,专门设计用于绕过她公司花费数千美元维护的企业级电子邮件过滤器。这并非孤立事件,而是 2026 年上半年每天发送数百万条消息的高通量网络钓鱼活动的一部分。
今天早上,我花时间分析了从 guardiangrowthfunding 域名中提取的几个诱饵的字节序列。从风险角度来看,这次活动代表了威胁行为者如何将人工智能时代的规避技术应用于传统垃圾邮件的重大转变。攻击者使用了一种称为“ASCII 走私”(ASCII smuggling)的方法。这种技术利用不显示的 Unicode 字符来隐藏指令或拆分关键词。对于人类读者来说,文本完全正常;但对于电子邮件过滤器或大语言模型来说,文本是支离破碎的混乱内容,无法触发基于特征的检测。这就是现代安全的架构悖论:我们构建系统来理解人类意图,但这些系统却极易被数字文本的最基本构建块所迷惑。
网络钓鱼仍然是获取初始访问权限的主要媒介,因为它利用了任何网络中最脆弱的组件:用户。在 2026 年的活动中,攻击者针对的是小型企业管理局 (SBA) 的贷款申请人。他们使用的诱饵模仿了商业贷款、预付款和信用额度。其目标是收集详细的商业和财务信息。这些数据是“有毒资产”,一旦泄露,攻击者就可以在未来进行高度针对性的鱼叉式网络钓鱼攻击。他们可以冒充供应商、发起欺诈性汇款,或将数据出售给其他犯罪组织。
Fortra 情报与研究专家团队最初在 2025 年底发现了这一行动的苗头。到 2026 年 2 月,该活动进入了高通量阶段。电子邮件的峰值交易量在一天内达到了 237 万封。攻击者遵循专业的每周节奏运作:周一早上交易量激增,周末则几乎保持沉默。这表明其运作结构与目标的营业时间一致,也反映了尖端网络犯罪组织中常见的纪律水平。
这次攻击的技术精妙之处在于字符的选择。攻击者专注于 Unicode 标签块(Unicode Tags block),范围从 U+E0000 到 U+E007F。这个块是可打印 ASCII 字符的影子副本。例如,U+E0041 镜像了大写字母 'A',而 U+E0061 镜像了小写字母 'a'。Unicode 联盟最初打算将此块用于语言标记,但现在已基本废弃。由于这些字符在现代用户界面中没有视觉表现,因此对接收者来说是不可见的。
攻击者在常见的财务关键词中插入了这些不可见字符。攻击者没有直接写“funding”,而是写了“fun”,接着是代表空格的不可见标签字符 (U+E0020),然后是“ding”。当电子邮件过滤器扫描邮件时,它会寻找字面字符串“funding”。它发现“fun”和“ding”是独立的实体。过滤器判定该邮件是安全的,因为它不包含黑名单关键词。然而,当邮件到达 Sarah 的收件箱时,邮件客户端会忽略这些不可见字符。她看到的是单词“funding”并因此信任了这封邮件。
当我在自己的实验室中使用标准正则脚本对此进行测试时,结果是一致的。如果不考虑交错代码点的基本过滤器,将会漏掉每一个诱饵。这种技术将 Unicode 标准的灵活性转化为对抗旨在保护我们的安全工具的武器。
在 2026 年 2 月至 5 月期间,微软安全研究团队追踪到了一次大规模的分发活动。该活动利用了数百个一次性的、以金融为主题的域名。这些域名不仅仅是随机的字符组合,而是经过精心挑选,听起来像是合法的金融机构。一些最活跃的域名包括:
攻击者并没有从自己的服务器发送这些邮件。他们将 ActiveCampaign 营销和自动化平台武器化。通过使用信誉良好的服务,攻击者继承了该平台已建立的 IP 信誉。这是绕过基于信誉过滤的常用策略。如果一封邮件源自具有正确 SPF 和 DKIM 身份验证的知名营销提供商,过滤器就不太可能将其标记为垃圾邮件。这些邮件中的每一个出站链接都通过 ActiveCampaign 的点击跟踪域名(如 acemlnd[.]com 和 activehosted[.]com)进行路由。这使得恶意流量看起来与合法的营销简报完全相同。
ActiveCampaign 提供人工智能驱动的营销自动化功能。威胁行为者利用这些工具来改变其电子邮件的设计、内容和流程。这使他们能够以前所未有的规模批量生产极具说服力的定制化网站和消息。这是一个典型的技术双刃剑案例:旨在帮助小型企业发展的工具被犯罪分子用来摧毁它们。ActiveCampaign 表示,他们随后更新了内容审核系统,将大量使用不可见 Unicode 字符视为可疑信号。然而,2 月至 5 月期间的表现显示,平台要跟上具有适应能力的对手是多么困难。
从架构层面来看,使用共享发送服务使防御变得复杂。如果安全团队阻止来自 ActiveCampaign 等主要提供商的所有流量,他们也会阻止来自数千家其他企业的合法通信。攻击者深谙此道。他们隐藏在合法商业活动的噪音中。他们将网络边界视为过时的城堡护城河,深知真正的城门是由用户自己打开的。
虽然这次活动的攻击目标是人类,但 ASCII 走私技术对人工智能系统也是一种威胁。大语言模型经常从电子邮件或网页等第三方来源摄取数据。由于这些模型无法在用户指令和嵌入内容之间划定可靠的界限,因此它们容易受到提示词注入(prompt injection)的影响。隐藏在文档中的不可见指令可能会告诉 AI 助手将敏感数据转发到外部地址。AI 将不可见文本视为有效命令,而用户却什么也看不见。
微软指出,这些发现表明人工智能时代的规避技术现在已成为传统网络钓鱼标准工具包的一部分。用于诱骗 LLM 泄露秘密的相同方法,正被用于诱骗银行员工泄露账户详情。我们在解析和渲染文本方式上的这种系统性漏洞是一个任务关键型问题。它要求在数据层面转向零信任。我们再也不能假设屏幕上看到的文字就是底层系统正在处理的内容。
主动地讲,组织领导者必须认识到基于特征的检测已不再足够。如果你的安全策略依赖于关键词匹配,那么它已经失效了。人的防火墙固然重要,但我们不能指望员工去检测不可见字符。解决方案必须是技术性的且细粒度的。
我建议 IT 和安全团队采取以下三项具体行动:
加密是传输中数据的防碎数字保险库,但它对保护消息内容本身的完整性无能为力。随着威胁行为者不断改进其方法,我们的防御态势必须变得更具韧性。修补服务器就像堵住船体的漏洞,但解决 ASCII 走私问题需要从根本上改变我们处理互联网语言的方式。我们必须验证每一个字符,而不仅仅是我们能看到的那些。
资料来源:Microsoft Security Research Team, Fortra Intelligence and Research Experts (FIRE), Unicode Consortium Standards, MITRE ATT&CK Framework.
免责声明:本文仅供信息参考和教育目的,不能替代专业的网络安全审计或事件响应服务。



