ASCII Smuggling ― AI Prompt Injectionの技法がPhishing Evasionへ逆流した
Executive Summary
Microsoft Security Researchは2026年9月3日、AI Prompt Injection研究で注目されたASCII Smugglingの技法が、従来型PhishingのEmail Filter Evasionへ転用された大規模Campaignを報告しました。1
攻撃者はUnicode Tags Block(U+E0000〜U+E007F)のInvisible Characterを金融系Keywordの途中に挿入し、人間には通常の単語として見せながら、単純なKeyword / Signature Parserには分断された文字列として処理させます。
Microsoft TelemetryではこのSignatureが2月9日から急増し、Peak時には1日200万件超の規模が観測されました。ただしMicrosoft Defenderでは99%以上が他のLayerも含む防御でFlagされており、「この手法でEmail Securityが全面的に回避された」という意味ではありません。
なぜ今なのか
AI SecurityとTraditional Securityを別分野として見ると、研究されたEvasion Techniqueの転用を見落とします。ModelにInstructionを隠すために使われたCharacter Encodingが、今度はMail FilterからKeywordを隠す用途に使われました。
何が新しいのか
Invisible CharacterによるKeyword Fragmentation自体は新しくありません。今回の特徴は、
- AI Security研究で有名になったUnicode Tags Blockを利用
- Finance-themed Phishingで大規模利用
- Peak時にMulti-million Message / Day
- Weekday中心の規則的なSending Pattern
- Legitimate Marketing PlatformのInfrastructureも悪用
という点です。
経営インパクト
| 観点 | 経営上の意味 |
|---|---|
| Email Security | Visible TextだけでなくNormalization前後を検査する必要 |
| AI Security | Prompt Injection DetectionとMail Securityが共通Signalを持つ |
| SOC | Character Encodingを単独IOCではなくCampaign Patternと組み合わせる |
| Identity | Filter Evasionの最終目的はUser Action / Credential Theftにつながり得る |
日本企業への示唆
AI導入の有無に関係なく、Email / Web / Documentを処理するSecurity PipelineでInvisible UnicodeをどうNormalizeしているか確認する価値があります。同じNormalizationはAI AssistantがEmailやDocumentを読む場合のPrompt Injection対策にも役立ちます。
推奨アクション
- U+E0000〜U+E007F等のInvisible UnicodeをNormalization対象にする
- Keyword Match前にZero-width / Non-rendering Characterを処理する
- Unicode Tag CharacterをAnomaly SignalとしてHuntする
- Sender / Domain / URL / Volume / Cadenceと組み合わせて判定する
- AI Ingestion Pipelineでも同じNormalizationを適用する
- Mail GatewayがInvisible Unicodeをどう扱うかTest Caseを作る
用語解説
ASCII Smuggling
Unicode Tags等のInvisible Characterを使い、人間に見えるTextとSoftwareが処理するRaw Textの差を悪用する手法。名称は研究Communityで広く使われる呼称。