Уязвимость ASCII Smuggling: как скрытые символы искажают ИИ-сводки в почте
По данным ресурса Obiguard, техника ASCII Smuggling подменяет содержимое ИИ-сводок электронной почты через скрытые Unicode-теги.

Метод искажает итоговое саммари и обходит стандартные текстовые фильтры. Для пользователей почтовых ИИ-ассистентов это прямой риск получения ложной сводки при формально нейтральном письме.
Факты исследования
- Вектор атаки: невидимые Unicode-символы в теле письма, считываемые парсером LLM как отдельная инструкция.
- Цель: подмена выходного саммари, формируемого почтовым ассистентом.
- Требования к атакующему: модификация исходного письма, без вложений и внешних ссылок.
- Воспроизводимость по Forcepoint: 10 успешных перезаписей сводки из 10 тестовых запусков через скрытый HTML.
Масштаб и контекст
Microsoft зафиксировал 2,37 млн фишинговых писем в сутки с разделением слов-приманок невидимыми Unicode-символами. Приёмы уже применяются в живом фишинговом трафике, а не только в лабораторных условиях. ASCII Smuggling становится стандартным элементом цепочки доставки писем.
Что отслеживать
- Идентификацию уязвимых почтовых ИИ-ассистентов.
- Публикацию патчей фильтров и обновлений парсеров.
- Перенос атаки в корпоративные клиенты с ИИ-функциями.
Практические шаги
- Сверять саммари с оригиналом письма при критичных инструкциях.
- Отключать автоматическое саммари для внешних отправителей.
- Контролировать обновления почтового клиента с ИИ.
Вердикт
Метод подтверждён, воспроизводим и уже встречается в фишинге. Угроза затрагивает любой почтовый ИИ-ассистент без нормализации Unicode на входе. Минимальное требование к защите — фильтрация невидимых символов в пайплайне саммари.