Microsoftは9月3日付のセキュリティブログで、本来はAIモデルに不可視の文字列で不正な指示を紛れ込ませる「プロンプトインジェクション」攻撃の一種として知られる「ASCII密輸」の手法が、AIを狙う攻撃としてではなく、従来型の大量フィッシングメールでスパムフィルターをすり抜けるために転用されていたことを明らかにした。この手法は、目には見えないUnicodeの「タグ文字」を単語の内部に挟み込むもので、例えば「funding(資金提供)」という単語であれば、人間の目には通常どおり表示されつつ、実際のデータ上は文字と文字の間に不可視文字が挿入された別の文字列としてエンコードされる。これにより、金融関連のキーワードを検出するシグネチャベースの検知をすり抜けられるという。
Microsoftによれば、このキャンペーンの送信量は2026年2月9日ごろに1日あたり5000〜2万通程度から一気に130万通超へと急増し、2月26日には1日237万通というピークを記録した。その後も約3カ月にわたり高水準の配信が続き、平日には大量送信される一方、週末は配信がほぼ止まるという規則的なパターンを繰り返していたが、5月15日以降は急速に沈静化したという。
Microsoftの調査チームは、このキャンペーンを、セキュリティ企業Fortraが2025年9月に初めて特定していた既知の金融詐欺型フィッシングキャンペーンと同一の攻撃者によるものと結び付けた。攻撃者は、正規のメールマーケティングサービス「ActiveCampaign」の大量配信機能とURL書き換え機能を悪用してメールを送りつけており、一部は米中小企業庁(SBA)向け融資の申請者を狙い、AIが生成したとみられる文面を用いていたという。
本来AIモデルを騙すために編み出された不可視文字の悪用手法が、AIとは無関係な大規模フィッシング詐欺にまで転用されていた今回の事例は、AI時代に生まれた難読化・回避技術が従来型のサイバー犯罪の手口にも急速に波及しつつある実態を示すものといえる。



