У вересні 2026 року видання Ars Technica AI повідомило, що ASCII smuggling — техніка приховування символів у тексті, яку ще торік дослідники безпеки описували виключно як інструмент атак на великі мовні моделі, — перекочувала в арсенал звичайних спам-розсильників. Ідея проста: людина бачить один рядок тексту, а програма, що читає той самий рядок посимвольно, обробляє зовсім інший набір символів.
Раніше про цю техніку писали переважно в контексті jailbreak-атак і prompt injection: зловмисники ховали інструкції для AI-агентів у символах, які інтерфейс просто не відображає. За даними Ars Technica AI, той самий прийом тепер працює проти спам-фільтрів електронної пошти й соціальних платформ.
Для будь-якої команди, чий продукт обробляє текст від користувачів — чат-бот, поштовий сервіс, система модерації коментарів, — це привід перевірити, що саме потрапляє на вхід моделі чи фільтра, а не лише те, що бачить оператор на екрані.
Що таке ASCII-контрабанда і чому фільтри її не помічають?
ASCII-контрабанда — це приховування символів у тексті за допомогою невидимих кодових точок Unicode: символів нульової ширини, керівних символів або символів зі спеціальних блоків, які браузери, поштові клієнти й системи модерації зазвичай не відображають користувачу. Людина бачить чистий рядок тексту. Програма, яка читає той самий рядок посимвольно — фільтр, класифікатор спаму чи мовна модель, — обробляє повний набір символів, включно з прихованими.
Ключова властивість техніки — розбіжність між тим, що бачить людина, і тим, що обробляє машина. Саме ця розбіжність робить її небезпечною і для AI-агента, якому підсовують приховану інструкцію, і для спам-фільтра, якому підсовують заборонене слово, розбите невидимими символами так, щоб алгоритм не впізнав знайомий патерн.
Чому цю техніку спершу боялися розробники AI-систем?
Дослідники безпеки заговорили про ASCII-контрабанду ще до того, як нею зацікавилися спамери, — у контексті атак на AI-агентів. Зловмисник ховав інструкцію в тексті вебсторінки чи документа, а AI-агент, який опрацьовував цей контент за завданням користувача, виконував приховану команду, хоча сам користувач бачив у тексті лише нейтральний абзац. Це не перший випадок, коли зловмисники експлуатують саме довіру AI-систем до вхідного тексту: раніше ми розбирали, як атака на Hugging Face змусила OpenAI звузити незалежний аудит METR.
Ризик тут не гіпотетичний. Якщо AI-агент має доступ до дій — надсилати листи, виконувати запити, відкривати посилання, — прихована інструкція перетворюється на повноцінний вектор атаки, а не просто на технічний курйоз.
Як спамери перетворили загрозу для AI на інструмент проти пошти?
За даними Ars Technica AI, спам-розсильники запозичили той самий прийом маскування символів, щоб обходити фільтри електронної пошти та модерацію соціальних платформ. Логіка та сама: приховані символи розбивають слово-тригер — назву товару, посилання, ключову фразу — так, що людина в поштовій скриньці бачить цілісний текст, а фільтр, натренований розпізнавати заборонені шаблони, бачить послідовність символів, яка під жоден із цих шаблонів не підпадає.
Це логічний наступний крок: техніка, яка обманює мовну модель, обманює й будь-яку іншу систему, що читає текст як послідовність символів, — включно з антиспам-системами, які самі дедалі частіше побудовані на AI-класифікаторах. Що ефективніше індустрія навчає фільтри розпізнавати сенс тексту, то привабливішим стає прийом, який ламає саме розпізнавання на рівні символів, а не сенсу.
Що це означає для команд, які будують AI-пайплайни?
Наша теза в AiiN: перевірка вхідного тексту на приховані символи — вже не нішова практика для розробників чат-ботів, а базова гігієна для будь-якого сервісу, що приймає текст від користувача чи з зовнішнього джерела. Йдеться не лише про продукти зі штучним інтелектом, а й про модерацію, антиспам-системи та будь-яку класифікацію контенту, яка приймає рішення на основі тексту.
Практично це означає:
- санітизацію вхідного тексту перед подачею в модель або фільтр — видалення чи нормалізацію невидимих і нестандартних Unicode-символів;
- логування випадків, коли в тексті виявлено підозріло високу частку непринтованих символів;
- перевірку на рівні кодових точок, а не лише на рівні відображеного тексту, — бо саме розбіжність між «видимим» і «фактичним» вмістом і є суттю атаки.
Команди, які досі вважали ASCII-контрабанду вузькою проблемою розробників AI-агентів, отримали наочний доказ: техніка не залишається в одній ніші — вона мігрує туди, де є вигода.
Чи можна повністю заблокувати ASCII-контрабанду?
Повністю — навряд чи: Unicode навмисно підтримує тисячі кодових точок для легітимних мов і форматування, і жорстке блокування ризикує зламати звичайний текст. Реалістична мета — не заборона, а виявлення: позначати підозрілі послідовності символів для додаткової перевірки, а не намагатися відфільтрувати кожен можливий випадок наперед.
Чим ASCII-контрабанда відрізняється від звичайного обфускованого спаму?
Класична обфускація спаму — заміна літер цифрами, зайві пробіли — видима людині: такий текст впадає в очі як дивний. ASCII-контрабанда невидима: одержувач бачить абсолютно нормальний рядок, і саме відсутність візуальних слідів робить її складнішою для виявлення неозброєним оком.