Una tecnica nata per manipolare i modelli di intelligenza artificiale sta migrando verso il phishing tradizionale, creando un nuovo vettore di attacco ibrido che i responsabili sicurezza delle PMI e gli MSP devono conoscere. Il Microsoft Security Blog ha pubblicato un'analisi dettagliata sul fenomeno battezzato "ASCII smuggling": caratteri Unicode invisibili, originariamente usati per nascondere istruzioni malevole all'interno di prompt destinati a LLM, vengono ora impiegati per offuscare parole chiave all'interno di email di phishing prima che i filtri antispam le analizzino.
Come funziona la tecnica
L'ASCII smuggling sfrutta caratteri Unicode a larghezza zero (zero-width) e altri glifi non stampabili — come U+200B (zero-width space), U+200C (zero-width non-joiner) o U+200D (zero-width joiner) — inseriti all'interno di parole sensibili. Per l'occhio umano il testo appare normale, ma per un parser che non normalizza correttamente l'input la parola "password" potrebbe diventare "password", rendendo inefficaci le regole di corrispondenza esatta o le liste di parole chiave.
La novità sta nel salto di dominio: questa tecnica era stata popolarizzata nella ricerca sulla prompt injection contro modelli linguistici, dove caratteri invisibili alterano il significato semantico di un prompt senza allertare l'utente. Ora gli attaccanti la riutilizzano per eludere i gateway email sicuri (SEG) e i filtri antiphishing basati su signature lessicali.
Perché preoccupa PMI e MSP
- Filtri legacy vulnerabili: molte soluzioni antispam on-premise o di fascia entry-level non eseguono una normalizzazione Unicode completa prima del matching delle regole.
- Attacchi mirati (spear phishing): l'offuscamento mirato di termini come "fattura", "bonifico", "credenziali", "OTP" rende i messaggi più credibili e difficili da bloccare con regole statiche.
- Cross-pollinazione delle tecniche: la migrazione da attacchi AI ad attacchi email dimostra come il panorama delle minacce si stia ibridando; competenze sviluppate per colpire LLM vengono riapplicate su vettori consolidati.
Indicazioni di mitigazione
Microsoft raccomanda un approccio a strati:
- Normalizzazione Unicode lato gateway: assicurarsi che il SEG o il filtro cloud esegua la normalizzazione NFKC/NFKD e la rimozione dei caratteri a larghezza zero prima di qualsiasi ispezione lessicale o basata su regex.
- Analisi comportamentale e AI-based: spostare il rilevamento dal matching di stringhe a modelli che valutano struttura, reputazione del mittente, anomalie nel routing e pattern linguistici anomali.
- Formazione utenti aggiornata: includere esempi reali di testo offuscato (resi visibili tramite tool di ispezione) nei programmi di awareness, così che i dipendenti riconoscano anomalie visive sottili (spaziature irregolari, rendering difettoso).
- Hardening dei client email: configurare Outlook, Gmail o client aziendali per visualizzare i caratteri di controllo o per segnalare messaggi con densità anomala di caratteri non stampabili.
Il contesto più ampio
Questa evoluzione conferma una tendenza osservata da Microsoft Threat Intelligence: i confini tra adversarial AI (attacchi ai modelli) e traditional cybercrime si stanno assottigliando. Tecniche nate per eludere i guardrail dei LLM — prompt injection, token smuggling, encoding avversariale — trovano applicazione pratica contro infrastrutture email, endpoint e identity. Per gli MSP che gestiscono la sicurezza di decine di clienti PMI, la lezione operativa è chiara: le difese basate solo su signature statiche sono obsolete; serve una postura che combini normalizzazione rigorosa degli input, analisi comportamentale e threat intelligence aggiornata sulle tecniche cross-domain.
"L'ASCII smuggling è un esempio da manuale di come l'innovazione offensiva nell'AI si riversi subito sul crime-as-a-service tradizionale. Chi difende deve assumere che ogni nuova tecnica AI avrà un clone per email, web e identity entro settimane." — Sintesi operativa per MSP
La ricerca completa, con dettagli tecnici, query di hunting per Microsoft Defender for Office 365 e Sentinel, e indicatori di compromissione, è disponibile sul Microsoft Security Blog.