Spammers adotam ASCII smuggling para driblar filtros de e-mail
Técnica que escondia ataques de injeção de prompt em IAs agora é usada por spammers para burlar o Microsoft Defender for Office.
O que aconteceu
A Microsoft registrou um aumento massivo no uso de ASCII smuggling em campanhas de spam no início de fevereiro. As detecções de ASCII smuggling pelo Microsoft Defender for Office saltaram de cerca de 21 mil por dia para mais de 1,3 milhão em um único dia. Quatro dias depois, as assinaturas detectadas chegaram a 2,5 milhões. O volume alto persistiu por meses e caiu bruscamente em meados de maio.
A ASCII smuggling é uma técnica de codificação que usa um bloco de 128 tags Unicode para representar caracteres ASCII. Essas tags são legíveis para computadores, mas quase invisíveis para humanos. A tag U+E0041 espelha a letra A maiúscula, e a tag U+E0061 espelha a letra a minúscula. A Microsoft explicou que as tags existem no nível de processamento de texto, então os filtros precisam interpretá-las mesmo quando o usuário não vê nada.
Contexto
A técnica ganhou atenção há dois anos como aliada de ataques de injeção de prompt contra modelos de linguagem. Em e-mails processados por um LLM, instruções maliciosas deixaram de ser escritas em texto comum. Elas passaram a ser renderizadas com as tags Unicode especiais. O modelo de IA lê as instruções, mas a pessoa que abre o e-mail não vê o conteúdo.
Spammers inverteram o alvo. A mesma propriedade que servia para esconder instruções de uma IA agora serve para esconder palavras-chave de um filtro de spam. "Como as tags são invisíveis para humanos, mas existem no nível de processamento de texto, a mesma propriedade que as torna úteis para contrabandear instruções para um modelo também as torna úteis para ofuscar palavras-chave antes que um detector as avalie", afirmou a Microsoft.
Por que importa
A ASCII smuggling foi adotada por spammers para burlar filtros de e-mail, e isso muda o risco para empresas e usuários. As tags não aparecem para o leitor, então o e-mail não parece suspeito. Palavras que costumam acionar filtros ficam ocultas no nível da codificação do texto. A vítima recebe uma mensagem limpa, enquanto o conteúdo malicioso está todo lá para o sistema que processa o texto.
Para as equipes de segurança, a técnica deixa de ser assunto apenas de quem protege modelos de IA. Ela virou um vetor de spam em massa. Os filtros que não tratam o bloco de tags Unicode como conteúdo real tendem a deixar passar as mensagens.
Impacto
O salto de 21 mil para 1,3 milhão de detecções diárias mostra uma adoção rápida. Em quatro dias, o número chegou a 2,5 milhões. O surto durou meses e só perdeu força em meados de maio. Os dados do Microsoft Defender for Office indicam que a técnica não foi um experimento isolado, mas uma operação em escala.
O impacto prático é silencioso. O spam continua entrando, mas sem os rastros que os filtros tradicionais procuravam. A carga sobre os sistemas de detecção aumenta. E, como a técnica é invisível, o usuário não aprende a identificar o golpe pela aparência da mensagem.
O que muda
Os provedores de e-mail precisam tratar os 128 caracteres Unicode da faixa de ASCII smuggling como dado relevante. A detecção deixa de ser apenas uma lista de palavras bloqueadas e passa a incluir a interpretação do texto codificado. Isso vale para qualquer plataforma de e-mail, não só para o Microsoft Defender for Office.
Para o usuário, a recomendação não muda: desconfiar de mensagens inesperadas e evitar clicar em links de remetentes desconhecidos. A diferença é que o e-mail agora pode parecer ainda mais legítimo do que antes.
O que vem agora
A Microsoft mantém as assinaturas de detecção ativas, e a queda dos números em meados de maio pode indicar que os spammers variaram a tática. A faixa de tags Unicode continua disponível e pode ser explorada de novas formas. Outros provedores devem seguir o mesmo caminho de detecção.
A ASCII smuggling entrou no repertório dos spammers. O que começou como uma técnica para atacar IA virou ferramenta de e-mail em massa. A vigilância sobre caracteres invisíveis, antes uma preocupação de segurança de modelos, agora faz parte da rotina de quem protege caixas de entrada.
