У вересні 2026 року видання Ars Technica AI повідомило, що ASCII smuggling — техніка приховування символів у тексті, яку ще торік дослідники безпеки описували виключно як інструмент атак на великі мовні моделі, — перекочувала в арсенал звичайних спам-розсильників. Ідея проста: людина бачить один рядок тексту, а програма, що читає той самий рядок посимвольно, обробляє зовсім інший набір символів.

Раніше про цю техніку писали переважно в контексті jailbreak-атак і prompt injection: зловмисники ховали інструкції для AI-агентів у символах, які інтерфейс просто не відображає. За даними Ars Technica AI, той самий прийом тепер працює проти спам-фільтрів електронної пошти й соціальних платформ.

Для будь-якої команди, чий продукт обробляє текст від користувачів — чат-бот, поштовий сервіс, система модерації коментарів, — це привід перевірити, що саме потрапляє на вхід моделі чи фільтра, а не лише те, що бачить оператор на екрані.

Що таке ASCII-контрабанда і чому фільтри її не помічають?

ASCII-контрабанда — це приховування символів у тексті за допомогою невидимих кодових точок Unicode: символів нульової ширини, керівних символів або символів зі спеціальних блоків, які браузери, поштові клієнти й системи модерації зазвичай не відображають користувачу. Людина бачить чистий рядок тексту. Програма, яка читає той самий рядок посимвольно — фільтр, класифікатор спаму чи мовна модель, — обробляє повний набір символів, включно з прихованими.

Ключова властивість техніки — розбіжність між тим, що бачить людина, і тим, що обробляє машина. Саме ця розбіжність робить її небезпечною і для AI-агента, якому підсовують приховану інструкцію, і для спам-фільтра, якому підсовують заборонене слово, розбите невидимими символами так, щоб алгоритм не впізнав знайомий патерн.

Чому цю техніку спершу боялися розробники AI-систем?

Дослідники безпеки заговорили про ASCII-контрабанду ще до того, як нею зацікавилися спамери, — у контексті атак на AI-агентів. Зловмисник ховав інструкцію в тексті вебсторінки чи документа, а AI-агент, який опрацьовував цей контент за завданням користувача, виконував приховану команду, хоча сам користувач бачив у тексті лише нейтральний абзац. Це не перший випадок, коли зловмисники експлуатують саме довіру AI-систем до вхідного тексту: раніше ми розбирали, як атака на Hugging Face змусила OpenAI звузити незалежний аудит METR.

Ризик тут не гіпотетичний. Якщо AI-агент має доступ до дій — надсилати листи, виконувати запити, відкривати посилання, — прихована інструкція перетворюється на повноцінний вектор атаки, а не просто на технічний курйоз.

Як спамери перетворили загрозу для AI на інструмент проти пошти?

За даними Ars Technica AI, спам-розсильники запозичили той самий прийом маскування символів, щоб обходити фільтри електронної пошти та модерацію соціальних платформ. Логіка та сама: приховані символи розбивають слово-тригер — назву товару, посилання, ключову фразу — так, що людина в поштовій скриньці бачить цілісний текст, а фільтр, натренований розпізнавати заборонені шаблони, бачить послідовність символів, яка під жоден із цих шаблонів не підпадає.

Це логічний наступний крок: техніка, яка обманює мовну модель, обманює й будь-яку іншу систему, що читає текст як послідовність символів, — включно з антиспам-системами, які самі дедалі частіше побудовані на AI-класифікаторах. Що ефективніше індустрія навчає фільтри розпізнавати сенс тексту, то привабливішим стає прийом, який ламає саме розпізнавання на рівні символів, а не сенсу.

Що це означає для команд, які будують AI-пайплайни?

Наша теза в AiiN: перевірка вхідного тексту на приховані символи — вже не нішова практика для розробників чат-ботів, а базова гігієна для будь-якого сервісу, що приймає текст від користувача чи з зовнішнього джерела. Йдеться не лише про продукти зі штучним інтелектом, а й про модерацію, антиспам-системи та будь-яку класифікацію контенту, яка приймає рішення на основі тексту.

Практично це означає:

Команди, які досі вважали ASCII-контрабанду вузькою проблемою розробників AI-агентів, отримали наочний доказ: техніка не залишається в одній ніші — вона мігрує туди, де є вигода.

Чи можна повністю заблокувати ASCII-контрабанду?

Повністю — навряд чи: Unicode навмисно підтримує тисячі кодових точок для легітимних мов і форматування, і жорстке блокування ризикує зламати звичайний текст. Реалістична мета — не заборона, а виявлення: позначати підозрілі послідовності символів для додаткової перевірки, а не намагатися відфільтрувати кожен можливий випадок наперед.

Чим ASCII-контрабанда відрізняється від звичайного обфускованого спаму?

Класична обфускація спаму — заміна літер цифрами, зайві пробіли — видима людині: такий текст впадає в очі як дивний. ASCII-контрабанда невидима: одержувач бачить абсолютно нормальний рядок, і саме відсутність візуальних слідів робить її складнішою для виявлення неозброєним оком.