Uma técnica engenhosa, conhecida como ASCII smuggling, que foi utilizada para ocultar comandos maliciosos em ataques a agentes de inteligência artificial, agora está sendo empregada por spammers para contornar filtros em plataformas de e-mail, que são projetados para sinalizar mensagens indesejadas em campanhas em massa.
Não é mais apenas para ocultar injeções de comandos
O ASCII smuggling ganhou destaque há dois anos como uma forma de tornar mais discretas as injeções de comandos, um tipo de ataque a IA. Instruções maliciosas embutidas em e-mails ou outros conteúdos não confiáveis, que devem ser processados por um modelo de linguagem (LLM), não são escritas em texto comum. Em vez disso, são representadas por uma gama especial de tags Unicode. Por exemplo, a tag U+E0041 espelha “A” e U+E0061 espelha “a”.
Esse bloco de 128 tags imita uma parte do Código Padrão Americano para Informação de Intercâmbio (ASCII) quase perfeitamente, com uma grande diferença: os caracteres que eles codificam são legíveis por computadores, mas, por design, são quase completamente invisíveis para os humanos. Ao expressar os comandos maliciosos nessas tags, os LLMs detectam as instruções, mas as pessoas que leem o e-mail nunca as veem. Mais informações sobre ASCII smuggling podem ser encontradas aqui.
No início deste ano, a Microsoft começou a observar um aumento massivo em mensagens de spam que utilizavam essa técnica. A partir de um dia no início de fevereiro, o número de assinaturas de ASCII smuggling detectadas pelo Microsoft Defender for Office disparou de aproximadamente 21.000 por dia para mais de 1,3 milhão. Dentro de quatro dias, as detecções de assinaturas saltaram para 2,5 milhões. A onda persistiu por meses e depois caiu abruptamente em meados de maio.
“Como os caracteres de tag são invisíveis para os humanos, mas existem no nível de processamento de texto, a mesma propriedade que os torna úteis para ocultar instruções em um modelo também os torna úteis para ofuscar palavras-chave antes que um detector as avalie”, explicou a Microsoft na quinta-feira. “A intenção é invertida, mas o mecanismo é semelhante, e as suspeitas de um usuário não são levantadas.”




