deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Spam göndericileri ASCII smuggling'e geçti: Yapay zeka döneminin görünmez metin saldırısı ana akım e-postaya taşınıyor

Microsoft'un tehdit istihbaratı ekibi, spam operatörlerinin artık e-posta kampanyalarında ASCII smuggling kullandığını belirtiyor; büyük dil modellerine karşı ilk kez kanıtlanan görünmez Unicode tekniği yeni bir alana yayılıyor.

Spam göndericileri ASCII smuggling'e geçti: Yapay zeka döneminin görünmez metin saldırısı ana akım e-postaya taşınıyor

Microsoft'un tehdit istihbaratı ekibi, ASCII smuggling için yeni bir dönem başladığına dikkat çekti: bulgular üzerine yayımlanan bir dev.to raporuna göre, spam operatörleri — yapay zeka kırmızı takımları veya prompt-injection araştırmacıları değil — bu tekniği artık canlı e-posta kampanyalarında kullanıyor. Yakın zamana kadar, görünmez Unicode karakterleri içinde payload gizleme yöntemi çoğunlukla konferans konuşmalarında ve sohbet botlarını jailbreak etmeye yönelik araştırmalarda görünüyordu.

Teknik nasıl çalışıyor

İsminin aksine ASCII smuggling Unicode'a dayanıyor. Standart, başlangıçta metne dil bilgisi etiketlemek için tasarlanmış U+E0000 ile U+E007F aralığındaki "tag" karakter bloğunu tanımlıyor. Çoğu e-posta istemcisi ve render motoru bu karakterleri hiç göstermiyor; bu yüzden insan okur hiçbir şey görmüyor — ancak karakterler byte akışında yer almaya devam ediyor ve bir anahtar kelime eşleştiriciden bir dil modeli tokenizer'ına kadar ham metni ayrıştıran her sistem, bunları diğer her şeyle birlikte işliyor.

Saldırgan, bir talimatı veya payload'ı bu görünmez karakterlerde kodlayıp sıradan görünen normal metinle iç içe geçiriyor. Ekranda görünen mesaj temiz görünürken, altındaki byte'lar gizli içeriğin tamamını taşıyor.

Sohbet botu exploit'inden sıradan spam'a

dev.to yazısı, tekniğin yükselişini büyük dil modellerine yapılan saldırılara bağlıyor. LLM'ler ham metni görünmez karakterler dahil tokenize ettiği için araştırmacılar, "önceki talimatları yok say" gibi komutların veya veri sızdırma yönergelerinin; bir modelin daha sonra bağlam olarak işleyeceği belgelere, ticket'lara ve web sayfalarına kaçırılabildiğini gösterdi — insan inceleyicilerse sıradan bir dosya görüyordu.

Kaynağın aktardığına göre Microsoft'un bulguları, spam kampanyalarının aynı hileyi benimsediğini gösteriyor. Rapor, spam operatörlerinin bunu tam olarak nasıl silahlandırdığını ayrıntılandırmıyor; ancak temel mekanizma hedefe bağlı değil: metin akışında yol alan görünmez karakterler, aşağı akışta ne varsa — bir filtre, bir e-posta kuralı motoru veya gelen kutusunu özetleyen bir yapay zeka asistanı — onun tarafından ayrıştırılıyor.

Geleneksel savunmalar neden kaçırıyor

Geleneksel spam savunmaları görünür içerik üzerine kuruludur: anahtar kelime listeleri, gönderici itibarı, bağlantı analizi, başlık incelemesi. dev.to analizinin işaret ettiği gibi, bunların hiçbiri varsayılan olarak görünmez Unicode aralıklarını incelemiyor; çünkü sistemler, hiçbir şey olarak render edilen payload'lar için hiçbir zaman tasarlanmadı. Yapay zekaya bakan giriş filtrelerinin çoğu da aynı körlüğü paylaşıyor — ifade ve jailbreak anahtar kelimelerine odaklanıyorlar, byte düzeyindeki kodlama hilelerine değil. Sonuç, insan inceleyicinin doğrulayabileceği ile makinenin gerçekte ayrıştırdığı arasında yapısal bir boşluk.

Ortak saldırı yüzeyi

Microsoft'un tanımladığı yakın kullanım alanı insanlara yönelik spam. Raporun savunduğu daha büyük risk ise e-postanın yapay zeka sistemlerine aktığı yerde: otomatik önceliklendirme, özetlenen gelen kutuları, iletilmiş yazışmaları veya taranmış destek ticket'larını işleyen asistanlar. İnsan okurdan kaçan aynı gizli payload, biri bu iş akışını otomatikleştirdiği anda modelin bağlam penceresine giriyor. Spam altyapısı ile yapay zeka altyapısı artık aynı temel tekniği paylaşıyor.

Savunmacılar ne yapabilir

Önerilen temel önlem, herhangi bir desen eşleştirme veya anlamsal puanlama çalışmadan önce metin normalizasyonu yapmaktır: görünmez karakterleri temizlemek, Unicode tag bloğunu çözmek ve bidi override'lar ile homogliflar gibi ilgili gizleme mekanizmalarını ele almak. Analiz ayrıca gizli içeriğin varlığının, sessizce temizlenmek yerine kendisinin bir tehdit puanına eklenmesi gerektiğini savunuyor — insanlardan gizli ama makineler tarafından yine de ayrıştırılan içeriğin bariz bir meşru amacı yok; dolayısıyla gizleme eylemi tek başına bir sinyal.

Neden önemli

Bu, bir saldırı tekniğinin yapay zeka sistemlerine karşı olgunlaşıp sonra günlük spam operasyonlarına geçtiğinin belgelenmiş bir örneği. Görünmez karakterle gizlemeyi yalnızca bir yapay zeka sorunu olarak gören ekipler bunu e-posta hatlarında kaçıracak, spam kaynaklı bir zahmet olarak gören ekiplerse model sınırında kaçıracak. Daha fazla e-posta ve ticket içeriği LLM'ler tarafından özetlendikçe veya önceliklendirildikçe iki tehdit modeli yakınsıyor: bir insanın tamamen inceleyemediği metni işleyen her hattın, bir sonraki tehdit raporu geldikten sonra eklenen bir sonradan-özellik değil, varsayılan bir adım olarak byte düzeyinde normalizasyona ihtiyacı var.

  • #security
  • #email
  • #unicode
  • #prompt-injection
  • #llm

İlgili yazılar