
摘要
网络钓鱼攻击的对抗重心正从表层文本伪装向底层字符编码空间迁移。微软安全团队在针对人工智能提示注入开展威胁狩猎过程中,意外发现 ASCII 走私技术已被黑产迁移至传统金融钓鱼邮件场景,利用 Unicode 标签区块内不可见镜像字符割裂 "funding" 等金融高危关键词,在不改变收件人视觉阅读结果的前提下绕过基于精确字符串匹配的垃圾邮件过滤机制。该攻击活动检测量从 2 月 8 日约 2.1 万条激增至次日 130 万条以上,2 月 26 日达到单日 237 万条峰值,动用约 150 个临时金融类发件域名,并滥用合法营销自动化工具 ActiveCampaign 的点击追踪域名批量投递并隐藏钓鱼链接,呈现严格的工作日作息规律。本文以该公开威胁事件为基础材料,梳理 ASCII 走私的技术原理与从 AI 提示注入向传统钓鱼迁移的演化路径,拆解攻击活动的基础设施、运营节奏与载荷构造逻辑,剖析现有邮件安全检测体系在文本预处理、审核流程、第三方服务滥用治理等层面的结构性短板,并从归一化预处理、多维度纵深检测、合法工具滥用管控、人员与流程优化四个维度构建闭环防护方案。反网络钓鱼技术专家芦笛指出,ASCII 走私的实质是利用 "人眼所见" 与 "机器解析" 之间的信息差实施对抗,单一关键字拦截已无法适配当前编码层面的博弈态势。研究表明,针对该类威胁不能依赖单点特征策略,文本归一化、行为分析、第三方域名信誉与人员安全训练需协同落地,方能有效降低编码混淆型钓鱼攻击带来的财产与数据泄露风险。 关键词:网络钓鱼;ASCII 走私;Unicode 标签字符;提示注入;邮件安全;威胁规避

1 引言
电子邮件长期以来是网络钓鱼攻击最主要的传播载体。安全厂商与邮件服务提供商围绕钓鱼检测持续迭代规则体系,基于关键字匹配、恶意域名库、发件人信誉评分、附件沙箱等手段,已经能够拦截绝大多数采用显性文本伪装的钓鱼消息。攻防博弈的客观规律决定,当表层文本特征被大规模防护设备识别之后,攻击者会转向底层数据编码、字符集特性寻找新的绕过突破口。
ASCII 走私技术最早出现于大语言模型安全对抗研究领域,被用于构造跨提示注入载荷,向人工智能模型传递人类肉眼不可见的隐藏指令。微软安全研究人员 Noam Kochavi 与 Sarah Wolstencroft 在针对 AI 提示注入开展威胁狩猎时,本预期发现面向大模型的隐藏指令注入,却观测到该技术已被黑产迁移至传统金融钓鱼邮件场景:不可见 Unicode 标签字符被用于割裂 "funding" 等金融主题关键词,破坏垃圾邮件过滤器依赖的精确字符串匹配,而邮件在收件人眼中的显示效果完全不受影响。
该攻击活动的规模扩张速度极具警示意义。微软为该技术专门构建的狩猎签名检测量,在 2 月 8 日约为 2.1 万条消息,次日即跃升至 130 万条以上,2 月 26 日达到单日 237 万条的峰值,活动期间累计动用约 150 个临时金融类发件域名。微软将该活动的基础设施与安全厂商 Fortra 于 2025 年 9 月标记过的同一套基础设施相关联,表明该团伙具备长期运营、反复复用基础设施的能力。值得注意的是,攻击者滥用合法营销自动化软件 ActiveCampaign 的点击追踪域名批量发送邮件并隐藏钓鱼链接,借助正规商业服务的信誉掩护提升投递成功率。
尽管攻击规模庞大,微软称其 Defender for Office 365 反钓鱼防护软件拦截了被该签名标记邮件中的 99% 以上。这一数据既说明成熟的多层防护体系具备较强韧性,也提示那些防护能力相对薄弱、过度依赖单一关键字匹配的中小机构仍面临实质风险。该活动还呈现出严格的工作日作息规律,周末投递量急剧下降,反映出背后是有组织、有排班的黑产运营团队而非随机自动化脚本。
当前国内学术领域针对钓鱼攻击的研究,多数集中于钓鱼域名识别、钓鱼网页特征提取、社会工程学话术分析,针对 ASCII 走私这类编码混淆型钓鱼攻击的系统性分析相对有限。多数安全产品的检测流水线默认以人类可视文本作为分析对象,对底层原始字节流、非打印 Unicode 字符的校验环节存在缺位;部分安全运营流程仅依靠截图加光学字符识别进行人工复核,会完全遗漏嵌入原始文本中的不可见标签字符。普通终端用户更无法通过肉眼分辨文本内部是否插入隐藏字符。
基于上述现实背景,本文以微软公开披露的 ASCII 走私钓鱼事件为基础材料,厘清技术实现机理,拆解攻击全流程与运营特征,剖析现有防护机制的缺陷,形成多层次可落地的防护方案。本文不追求夸大威胁的破坏性,客观说明该技术并非使安全设备完全失效,更多是针对文本关键字匹配模块的局部规避手段,旨在为网络安全运维人员、安全产品研发人员提供威胁研判与防御建设的参考依据。
2 ASCII 走私技术的基础原理与迁移演化
2.1 Unicode 标签区块的设计背景与技术特性
要理解 ASCII 走私的技术内核,需要厘清 Unicode 标签区块的设计背景。Unicode 标准中 U+E0000 至 U+E007F 区间被定义为标签字符集,该区块在设计之初的定位是语言标记元数据,用于为文本附加语种标记信息,并不会在浏览器、邮件客户端、办公软件的可视化界面渲染输出,即普通用户看不到该区间内的任何字符符号。
该标签区块内部完整复刻了常规 ASCII 可打印字符集合,每一个标准 ASCII 字符都在该标签区块拥有对应的镜像字符。二者在屏幕展示层面表现完全一致,但底层二进制编码码点截然不同。软件开发后期,业界逐步放弃该区块的业务用途,相关功能已处于被废弃状态,但各类操作系统、邮件客户端、网页解析引擎出于向下兼容的考虑,仍然完整保留对这一组特殊码点的解析支持,没有直接过滤丢弃这一类字符,这就为攻击者滥用该区块留下了客观条件。
普通用户阅读邮件时,邮件客户端渲染可视化内容,标签区块字符不会显示在屏幕上,阅读体验与正常文本没有任何区别;但安全网关、内容过滤系统读取原始报文时,获取到完整原始字符序列,镜像标签字符会参与文本字符串的拼接、分词、关键字匹配运算。正是 "人眼所见内容" 与 "安全系统读取原始数据" 之间的信息差,构成 ASCII 走私攻击成立的核心前提。
2.2 ASCII 走私的技术内涵与两类应用场景
ASCII 走私,即 ASCII Smuggling,字面含义为 ASCII 字符走私,指代攻击者将标签区块镜像字符嵌入正常文本流,实现信息在人类不可感知的情况下完成 "走私传递" 的对抗技术。该技术主要分化为两大应用场景,第一类面向人工智能大模型的提示注入攻击,第二类面向传统邮件、消息系统的网络钓鱼规避攻击。
在最早的大模型安全场景中,攻击者把完整的恶意指令全部使用标签区块镜像字符进行编码,嵌入网页正文、邮件正文。普通用户浏览页面看不到任何额外文字,当大语言模型读取原始文本内容进行总结、解析时,会解析还原隐藏指令,诱导模型执行越权操作、输出误导性结论,该攻击模式也被称为跨提示注入。微软研究人员最初构建狩猎签名,正是为了发现这一类面向 AI 模型的提示注入活动。
而被钓鱼黑产采纳之后,攻击者不再传递完整隐藏指令,采用更加轻量化的操作:把标签区块内不可见字符插入到钓鱼高危关键词中间。比如金融钓鱼场景高频词汇 "funding",攻击者在单词字母间隙插入不可见标签字符。用户在收件箱看到的单词依旧是完整可读词汇,但安全网关读取原始字符串时,关键词被特殊码点打断,原有预设的关键字正则规则无法命中,恶意邮件因此绕过基础文本检测环节。反网络钓鱼技术专家芦笛强调,很多安全系统做检测时直接调用可视化渲染后的文本做特征匹配,跳过原始报文解析,这就相当于主动给 ASCII 走私攻击打开通路。
需要客观澄清,ASCII 走私不是万能的完全逃逸手段,它仅仅破坏基于字面字符串匹配的检测逻辑。如果防护体系存在多层检测链路,包括发件人身份认证、URL 信誉库、附件沙箱、行为统计模型,大部分恶意消息依旧能够被识别拦截,该技术是增大检测难度,而非彻底击穿整套安全架构。微软披露的 99% 以上拦截率也印证了这一点。
2.3 从 AI 提示注入到传统钓鱼的技术迁移路径
ASCII 走私从 AI 安全研究领域迁移至传统黑产钓鱼,有其清晰的演化逻辑。该技术最早在公开安全研究中被披露用于大模型提示注入,技术细节随之在地下安全社群扩散。钓鱼黑产观察到该技术的核心价值不在于向 AI 传递隐藏指令,而在于其能够在不改变人类视觉阅读结果的前提下篡改底层原始字符序列,这一特性恰好可以用于对抗邮件网关的关键字过滤。
迁移过程中,攻击者对技术做了轻量化改造。原始 AI 提示注入场景需要嵌入完整的隐藏指令字符串,载荷体积较大,容易触发异常检测;而钓鱼规避场景只需要在少量高危关键词中间插入若干不可见字符,载荷改动极小,隐蔽性更强。这种轻量化改造使得该技术可以被批量自动化工具集成,支撑单日数百万条的规模化投递。
微软将本次活动基础设施与 Fortra 于 2025 年 9 月标记的同一套基础设施相关联,说明该团伙并非临时尝试新技术,而是在长期运营过程中持续迭代对抗手段。ASCII 走私很可能是该团伙在原有关键字规避手段被防护规则逐步覆盖之后,引入的新一代混淆技术。这一迁移路径警示安全从业者,不同领域的攻击技术会快速跨界流转,威胁演化速度需要持续保持关注。
2.4 与传统零宽字符混淆手段的区分
网络安全领域早已存在使用零宽空格、零宽连接符等其他非打印字符进行文本混淆的攻击手段,很多从业者容易将 ASCII 走私和传统零宽字符混淆攻击混为一谈,二者底层实现逻辑存在明显区别。
传统零宽字符混淆依靠插入空白类控制字符,把目标关键词拆分成多个片段,破坏字符串匹配逻辑。零宽字符本身不属于可打印字符的镜像,不会还原成为有效字母。而 ASCII 走私依托 Unicode 标签区块镜像字符,镜像码点本身就对应一套完整字母集合,除了不渲染显示之外,具备完整字符语义。二者攻击效果接近,但所调用的 Unicode 码点范围完全不同,对应的检测清理逻辑也存在差异。
从攻击成本角度,传统零宽字符混淆技术公开时间较早,大量安全产品已经增加对零宽类控制字符的过滤策略,攻击逃逸成功率持续下降。而标签区块镜像字符被黑产大规模启用时间较晚,大量安全检测流水线尚未专门针对 U+E0000 至 U+E007F 码点做预处理,逃逸成功率相对更高,这也是钓鱼攻击者快速转向 ASCII 走私技术的现实动因。
3 攻击活动的完整实施链路与运营特征分析
3.1 攻击基础设施构成
结合微软披露的信息,可以将本次 ASCII 走私金融钓鱼活动的基础设施划分为三个层面。第一是发件域名层,活动期间累计使用约 150 个临时金融类发件域名,这些域名命名围绕金融、资金、贷款等业务词汇,用于批量外发钓鱼邮件。域名具有临时性特征,活动结束后即被弃用,降低被安全机构长期追踪的风险。
第二是点击追踪域名层,攻击者滥用合法营销自动化软件 ActiveCampaign 的点击追踪域名。ActiveCampaign 是一款面向企业客户的正规营销自动化工具,提供邮件群发、链接点击追踪等功能,其点击追踪域名在邮件安全信誉体系中往往具备较高信任度。攻击者利用该工具的点击追踪域名发送批量邮件并隐藏真实钓鱼链接,使得邮件中的链接指向正规商业服务域名,绕过基于域名黑名单的基础过滤,用户点击后再经由追踪域名跳转至真实钓鱼页面。
第三是载荷混淆层,攻击者使用自动化工具将 Unicode 标签区块不可见镜像字符批量插入邮件正文高危关键词内部,完成 ASCII 走私载荷构造。三个层面相互配合,形成从发件信誉掩护、链接隐藏到正文关键字规避的完整对抗体系。
3.2 攻击完整实施链路
整个攻击可以划分为准备阶段、载荷混淆阶段、分发投递阶段、受害者诱导阶段、数据窃取阶段五个环节,各环节相互配合形成完整攻击闭环。
第一为攻击准备阶段。攻击者完成社会工程学场景策划,选取金融贷款、资金拨付作为钓鱼主题,伪造官方机构业务通知的叙事逻辑。攻击者搭建钓鱼网页用于收集用户账号、身份证、银行卡等敏感信息,同时批量注册大量金融类发件域名,配置 ActiveCampaign 营销工具的点击追踪链路,完成邮件发送基础设施筹备。
第二为载荷混淆阶段,这是 ASCII 走私发挥作用的核心环节。攻击者撰写钓鱼邮件正文,正文文字从屏幕看和普通钓鱼邮件没有差别,随后自动化工具将 Unicode 标签区块不可见镜像字符批量插入邮件正文高危关键词内部,如 "funding" 等金融主题词汇。经过混淆处理之后,邮件对外展示文本维持社会工程学欺骗话术不变,但原始报文内部关键字已经被特殊码点切割。攻击者一般不直接修改钓鱼链接本身,链接经由 ActiveCampaign 追踪域名跳转至窃取信息的钓鱼站点,混淆手段主要针对正文文本检测模块。
第三为分发投递阶段。攻击者调用邮件发送基础设施批量外发混淆完成的邮件,高峰时期单日发送量达到 237 万条。邮件抵达企业或个人用户邮件安全网关,网关提取原始邮件文本开展安全检测。如果网关没有做 Unicode 归一化预处理,直接执行关键字匹配,被不可见字符割裂的恶意关键词就无法触发告警,邮件会进入用户收件箱。反网络钓鱼技术专家芦笛指出,很多中小机构采购的邮件安全设备,测试阶段只使用正常文本做功能验证,不会携带各类特殊 Unicode 码点,在真实攻防场景中就会暴露预处理模块缺失的漏洞。需要再次明确,网关中链接信誉校验、SPF/DKIM 发件人身份校验、机器学习行为模型依旧可以拦截大部分消息,微软披露的 99% 以上拦截率正是多层防护协同作用的结果,只有防护链路存在短板的场景,恶意邮件才会成功送达终端。
第四为受害者诱导阶段。终端用户打开邮件客户端阅读消息,客户端渲染可视化内容,隐藏的标签字符不会展示,用户看到一份格式、措辞都接近正规机构通知的邮件。邮件内附带超链接,话术制造业务办理、资金申领的紧迫感,引导接收者点击内嵌链接。普通用户没有任何线索可以察觉邮件底层已经被特殊字符篡改,不存在肉眼识别的标识。
第五为数据窃取阶段。受害者点击链接,经由 ActiveCampaign 追踪域名跳转至外部钓鱼网页,页面模仿银行或政务业务界面,诱导受害者填写账号密码、身份资料、银行卡信息。攻击者收集提交上来的各类敏感个人信息,后续开展账号盗用、电信诈骗、倒卖个人数据等下游违法活动,完成整个攻击链条。
3.3 攻击活动的运营节奏特征
本次攻击活动呈现出鲜明的有组织运营特征,最突出的表现是严格的工作日作息规律。微软监测数据显示,邮件投递量在工作日维持高位,周末则急剧下降。这一规律排除了完全无人值守的自动化随机投递可能性,表明背后存在按照标准工作时间排班的黑产运营团队,团队成员在工作日启动批量投递任务,周末停止或大幅缩减活动。
这种运营节奏对防御方具有两方面启示。一方面,安全运营团队可以将 "工作日集中爆发、周末静默" 作为该类团伙活动的行为特征之一,纳入威胁研判指标体系,当观测到符合该节奏的异常邮件流量时提高警惕。另一方面,该规律也说明黑产团伙的运营管理日趋企业化,攻击活动不再是零散个体的随机行为,而是具备稳定排班、持续迭代能力的产业化运作,防御方需要以同等组织化程度的安全运营能力加以应对。
从时间线来看,攻击活动在 2 月初检测量仅约 2.1 万条,次日即爆发式增长至 130 万条以上,2 月 26 日达到 237 万条峰值,随后逐步回落。这种快速爬升、达到峰值后缓慢下降的曲线,符合黑产团伙引入新技术后先小范围测试、确认逃逸效果后大规模放量、待防护规则逐步覆盖后效果下降再收缩规模的典型运营模式。
3.4 滥用合法第三方服务的对抗策略
本次活动中攻击者滥用 ActiveCampaign 这一合法营销自动化工具,是值得重点关注的对抗策略。ActiveCampaign 作为正规商业服务,其基础设施在邮件安全信誉体系中拥有较高信任度,点击追踪域名通常不会被列入恶意域名黑名单。攻击者借助该工具发送批量邮件,使得邮件从发件 IP、发件域名到链接域名都指向合法商业服务,大幅降低被基础信誉机制拦截的概率。
同时,ActiveCampaign 的点击追踪功能会在用户点击链接时记录点击行为并跳转至目标 URL。攻击者将真实钓鱼链接设置为跳转目标,邮件中展示的链接是 ActiveCampaign 的追踪域名,用户点击后才被重定向至钓鱼页面。这种链接隐藏手段使得基于邮件正文 URL 提取的域名黑名单检测完全失效,因为提取到的域名是合法服务域名而非钓鱼域名。
反网络钓鱼技术专家芦笛指出,合法营销工具、云服务、CDN 服务被黑产滥用是近年来钓鱼对抗的重要趋势,安全防护不能只看域名是否属于已知恶意列表,还要分析链接跳转后的最终落地页面内容,以及该合法域名下是否存在异常的批量跳转行为。这对安全产品的链接分析能力提出了更高要求,需要具备深度跳转跟踪与最终页面内容检测能力。
4 当前防御体系面对 ASCII 走私威胁的短板分析
结合 ASCII 走私攻击机理和本次攻击活动的运营特征,可以看到该威胁能够形成现实杀伤,不完全是单一安全产品能力不足,而是从产品研发、运维配置、审核流程到第三方服务治理的多层体系均存在短板。
4.1 安全检测流水线文本预处理环节普遍缺失
传统安全检测流水线设计思路默认分析对象和人类阅读文本保持一致,部分安全网关直接提取经过客户端渲染处理后的可视文本开展检测,丢弃底层原始码点信息,没有完整保留原始报文,自然无法识别插入在原始流内部的标签区块字符。
部分具备原始报文解析的安全设备,文本预处理模块仅清理零宽空格、换行符等少量常见控制字符,没有将 U+E0000 至 U+E007F 标签区块纳入归一化处理范围。在执行关键字匹配、正则检测之前,没有对该区间特殊码点做标准化处理。当特殊镜像字符插入关键词中间,后续匹配逻辑直接失效。很多安全产品的测试用例库缺少携带标签区块镜像字符的对抗样本,产品功能测试没有覆盖这类边界场景,上线之后面对新型对抗载荷暴露缺陷。本次攻击活动能够在短时间内放量至单日数百万条,与大量防护设备预处理环节缺失直接相关。
同时存在另一种极端误区,部分技术人员提出直接粗暴全部删除所有不可见 Unicode 字符。反网络钓鱼技术专家芦笛强调,直接无差别删除全部非渲染字符并不是最优方案。部分合法业务场景会使用特定非打印字符实现排版、文本标记,不加区分地删除全部特殊码点,会造成正常业务邮件乱码、内容损坏,同时会直接抹除攻击载荷中的混淆证据,不利于后续取证分析。合理的预处理是在检测分析分支做归一化处理,同时完整保留原始报文用于取证留存,二者不可偏废。
4.2 仅靠截图与光学字符识别的审核流程存在致命盲区
本次事件中一个特别值得警惕的细节是,微软明确指出,那些仅对邮件进行截图并通过光学字符识别进行审核、而非解析原始文本的系统,可能会完全遗漏该技术。这一问题在很多企业的安全运营流程中普遍存在。
部分安全运营团队在处理可疑邮件人工复核时,习惯将邮件渲染为截图,依靠肉眼或光学字符识别提取文本进行判断。由于标签区块字符在渲染阶段不显示,截图和光学字符识别结果中完全不存在这些特殊字符,审核人员看到的是一份 "干净" 的正常文本,无法发现底层载荷已经被篡改。这种审核流程在面对传统显性文本伪装钓鱼时尚可发挥作用,但在 ASCII 走私这类编码层面的对抗面前完全失效。
这一短板的根源在于安全运营流程设计时默认 "所见即所存",即认为屏幕显示的文本就是邮件原始内容,忽略了渲染层与原始字节层之间的信息差。要弥补这一短板,安全运营流程必须建立原始报文解析机制,在人工复核环节同时展示原始字符编码信息,对非打印字符、特殊 Unicode 码点进行高亮标记,使审核人员能够感知到底层文本的异常。
4.3 过度依赖关键字与特征签名,纵深防护落实不到位
部分机构采购安全产品之后,运维策略过度倚重关键字黑名单、恶意特征签名作为主要拦截手段,把文本匹配当成主要防护屏障,没有完整落地纵深防御架构。本次 ASCII 走私攻击正是针对静态关键字匹配的精准规避,如果防护架构只依靠静态特征,一旦出现新型混淆技术,整个防护体系会短暂陷入失能状态。
现实中,完整防护体系还应该包括发件人身份校验、域名信誉评估、异常发送行为统计、链接沙箱访问检测、附件动态沙箱分析等多维度能力。微软 Defender for Office 365 能够实现 99% 以上的拦截率,正是因为其防护体系不依赖单一关键字匹配,而是多层检测协同作用。不少中小机构出于成本、运维简便性考量,并没有把这一系列能力全部启用,将安全压力全部压在正文文本特征检测这单一环节,放大 ASCII 走私带来的安全风险。
4.4 合法第三方服务滥用治理能力不足
本次活动中攻击者滥用 ActiveCampaign 点击追踪域名,暴露出安全防护体系在合法第三方服务滥用治理方面的普遍不足。传统域名信誉机制基于历史恶意行为打分,ActiveCampaign 这类正规商业服务域名信誉良好,不会被标记为恶意;但攻击者在该合法域名下构造的具体追踪链接指向钓鱼页面,传统机制无法区分同一合法域名下的合法使用与恶意滥用。
要识别这类滥用,需要安全产品具备深度链接跳转跟踪能力,不仅检测邮件中正文字符串形式的 URL,还要模拟点击行为跟踪重定向链条,对最终落地页面进行内容分析,判断是否属于钓鱼页面。同时需要对合法服务域名下的异常使用模式进行监测,比如某一追踪子路径在短时间内被大量未知发件人引用、跳转至多个不同可疑页面等行为特征,这些都是滥用的重要信号。目前多数中小机构的邮件安全产品不具备上述深度分析能力,面对合法服务滥用型钓鱼存在检测盲区。
4.5 用户安全认知体系滞后于编码级新型钓鱼威胁
传统网络钓鱼安全培训重点教会用户识别可疑链接、陌生附件、虚假发件人、话术紧迫感,培训素材均基于肉眼可见的文本内容。ASCII 走私攻击欺骗逻辑发生在底层编码层面,肉眼看不到任何异常,用户即便掌握传统钓鱼识别技巧,也无法依靠阅读文字发现载荷已经被篡改。
普通互联网用户缺少对 Unicode 特殊字符的认知,绝大部分终端没有工具可以直观展示文本内部隐藏码点。面向普通用户开展的安全科普中,针对编码混淆类钓鱼的内容相对匮乏,大众缺少对应的风险意识。即便是企业内部员工安全培训,多数也尚未覆盖 ASCII 走私这类较新的威胁类型,人员层面的防线存在认知空白。
5 面向 ASCII 走私钓鱼威胁的闭环防护体系构建
针对上文梳理的技术原理、攻击链路以及现存短板,本文从安全技术防护体系建设、审核流程优化、合法第三方服务滥用治理、人员安全素养建设四个层面,构建分层闭环防护方案,兼顾企业级场景和普通个人用户场景,各个防护环节互相补充,避免单点失效带来安全事故。
5.1 完善文本预处理的 Unicode 归一化机制
邮件安全网关、内容审计系统必须调整文本分析流水线,区分原始报文存储分支和检测分析分支。原始邮件报文必须完整归档留存,保留全部码点,用于事后安全取证、威胁情报提取,绝对不能在存储环节清理特殊字符。
在用于安全检测的分析分支,正式执行关键字匹配、正则规则、文本特征提取之前,增加专门 Unicode 归一化预处理步骤。重点针对 U+E0000 至 U+E007F 标签区块码点做标准化处理,根据业务场景选择对应策略,可以将标签镜像字符还原为对应的标准 ASCII 字符,再开展特征检测;也可以对该区块异常出现的字符做标记,将异常码点的存在本身作为一条威胁研判指标。微软针对本次事件采取的修复方案正是这一思路:在运行任何关键字或签名匹配之前归一化 Unicode 标签字符,并将消息中意外出现的标签区块字符本身视为可疑信号。反网络钓鱼技术专家芦笛指出,归一化不等于简单删除字符,区分存储链路和检测链路,是平衡检测效果与取证需求的关键操作。
除标签区块之外,预处理模块同步覆盖零宽系列控制字符等其他常见混淆码点,构建完整的特殊字符处理逻辑。同时定期扩充对抗测试样本库,把各类 Unicode 混淆样本纳入产品回归测试,保障版本迭代过程中预处理逻辑不会失效。
5.2 落实纵深防御,降低静态特征检测权重
不能将文本关键字匹配作为主要拦截手段,完整启用整套邮件安全的多层防护能力。严格执行 SPF、DKIM、DMARC 发件人身份校验机制,拦截伪造发件人地址的钓鱼邮件;启用域名信誉评估体系,对短时间大批量发送邮件的陌生发送域名提高风险权重;对邮件内所有外部链接送入沙箱开展动态访问检测,判断页面是否属于钓鱼站点;对于携带附件的邮件启用附件沙箱分析。
当检测流程观测到邮件正文出现 U+E0000 至 U+E007F 标签区块字符,即便没有匹配到其他恶意特征,也应当提升该邮件整体风险评分,进入人工复核或者高风险隔离区,而不是直接放行。单一特征只作为风险加权因子,不做放行或拦截的唯一判定依据,依靠多维度指标综合判定邮件风险等级,以此抵御编码混淆带来静态规则失效问题。微软 99% 以上的拦截率正是多层纵深防御协同的结果,这一数据本身就证明了纵深架构的有效性。
5.3 优化安全审核流程,建立原始报文解析机制
针对仅靠截图与光学字符识别审核会完全漏检的问题,企业安全运营团队必须优化可疑邮件人工复核流程,建立原始报文解析机制。在人工复核环节,不能仅依赖渲染后的截图或光学字符识别结果,必须同时展示邮件原始文本的字符编码信息,对非打印字符、特殊 Unicode 码点进行高亮标记,使审核人员能够直观感知到底层文本的异常。
安全运营工具应当支持对邮件原始 MIME 结构的解析展示,包括正文原始字节、编码声明、特殊字符分布等信息。当检测到标签区块字符时,系统自动在复核界面标注异常位置和对应码点,辅助审核人员快速判断是否属于 ASCII 走私攻击。同时,安全运营团队应当将 "原始报文中存在异常 Unicode 标签区块字符" 纳入威胁狩猎查询规则,主动在历史邮件数据中回溯检测可能已经漏过的攻击活动。
5.4 强化合法第三方服务滥用的检测与治理
针对 ActiveCampaign 类合法营销工具被滥用的问题,安全产品需要强化深度链接分析能力。邮件安全网关不能仅提取邮件正文字符串形式的 URL 做域名黑名单匹配,还需要模拟用户点击行为,跟踪完整重定向链条,对最终落地页面进行内容分析,判断页面是否存在钓鱼特征,如仿冒登录界面、索要敏感个人信息等。
同时,建立合法服务域名下的异常使用模式监测机制。对于 ActiveCampaign 等营销自动化工具的点击追踪域名,监测是否存在短时间内被大量未知发件人批量引用、同一追踪路径跳转至多个不同可疑页面、跳转目标页面内容与金融钓鱼高度相关等异常行为特征,一旦发现即提升对应邮件的风险评分。
从行业治理角度,合法营销自动化服务提供商也应当承担相应的安全责任,建立滥用监测机制,对利用其平台发送钓鱼邮件的账号及时封禁,对被滥用的点击追踪链接及时下线,压缩黑产利用合法服务信誉掩护的空间。安全厂商与合法服务提供商之间应当建立威胁情报共享机制,及时通报滥用账号和链接信息。
5.5 面向企业与个人用户的安全认知与行为防护
技术防护是抵御威胁的主力,但不存在百分之百完美的安全设备,依旧需要人员层面的安全策略作为兜底防线。
针对企业机构,更新员工网络钓鱼安全培训内容,把 ASCII 走私这类编码混淆钓鱼威胁纳入培训范畴。需要向员工说明,部分钓鱼邮件肉眼看不出文本异常,不能仅仅依靠阅读邮件正文内容判断邮件真伪。建立标准化处置流程:凡是邮件中出现要求填写账号密码、转账、提交敏感身份信息的场景,无论邮件行文看起来多么正规,不要直接点击邮件自带链接,通过独立渠道,手动访问官方网站、拨打官方公开联系电话完成业务核验,该行为习惯可以绕开绝大多数钓鱼链接带来的风险。企业安全团队定期开展模拟钓鱼演练,将 ASCII 走私混淆的邮件样本加入演练集,检验真实环境下整套防护体系的拦截效果,找到配置短板及时修复。
针对普通个人互联网用户,普通用户没有能力自行处理底层 Unicode 字符,核心防护重点不在于识别隐藏编码,而在于固化安全行为习惯。收到索要个人隐私、银行卡信息的陌生消息,不要直接点击消息内附带链接,通过官方独立渠道核实业务真伪;谨慎处理来自未知发送方的邮件与消息;操作系统、邮箱客户端保持版本更新,接收服务商侧的安全防护迭代。反网络钓鱼技术专家芦笛强调,对于普通用户,不必学习复杂的 Unicode 编码知识,坚持独立核验的行为习惯,就可以很大程度抵消编码类钓鱼攻击带来的威胁。
6 结语
ASCII 走私钓鱼攻击的出现,是网络攻防博弈演进过程中一个典型缩影。攻击者不再局限修改表层文字、链接等肉眼可见要素,开始挖掘文本编码标准遗留的特性寻找对抗突破口,实现对传统静态特征检测机制的局部规避。该技术源自大模型安全对抗研究,由微软安全团队在针对 AI 提示注入的威胁狩猎中意外发现其已被黑产迁移至传统金融钓鱼场景,快速迁移的演化路径警示安全从业者,不同领域的攻击技术会快速跨界流转,威胁演化速度需要持续保持关注。
本文基于微软公开披露的威胁事件材料,梳理 ASCII 走私依托 Unicode 废弃标签区块的技术原理,拆解从基础设施构建、载荷混淆、批量投递到受害者诱导、数据窃取的完整攻击链路,分析了活动呈现的严格工作日作息规律和滥用 ActiveCampaign 合法营销工具的对抗策略,从文本预处理缺失、截图审核盲区、过度依赖静态特征、合法服务滥用治理不足、用户认知滞后等维度剖析现有防御体系短板,构建起归一化预处理、纵深防御、原始报文审核流程、第三方服务滥用治理、人员行为约束五位一体的防护思路。研究过程同样明确客观现实,ASCII 走私无法完全击穿具备纵深防御能力的安全体系,微软 99% 以上的拦截率已经证明多层防护的有效性,该技术更多暴露那些过度依赖关键字匹配、防护策略单一的系统的缺陷。
攻防对抗永远处于动态变化,未来还会出现其他新型字符混淆、编码混淆钓鱼变种,防御建设不能停留在针对某一种特定攻击技术编写检测规则。反网络钓鱼技术专家芦笛指出,构建健壮的防护体系,核心思路是减少 "人眼阅读" 和 "机器解析" 之间的信息差,坚持文本归一化预处理,落地多指标综合研判的纵深防护架构,建立基于原始报文的安全审核流程,搭配人员安全行为兜底,才能够持续应对层出不穷的编码层面对抗手段。
网络钓鱼威胁治理是多方协同的长期工作,安全产品厂商、互联网平台、合法服务提供商、企业运维人员、终端用户需要各司其职,共同补齐底层编码层面的安全短板,降低新型钓鱼攻击造成的数据泄露与财产损失风险。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。