Guide PMI

Smuggling ASCII: la nuova tecnica di evading che unisce AI e phishing

I caratteri Unicode invisibili, nati per nascondere istruzioni ai modelli AI, ora eludono i filtri antispam tradizionali. Microsoft Security Blog spiega come funziona e come difendersi.

Illustrazione di un'email con elementi nascosti che rappresenta lo smuggling ASCII nel phishing moderno

Una tecnica nata nell'ambito della sicurezza AI sta trovando una nuova applicazione nel mondo del phishing tradizionale. Lo smuggling ASCII, ovvero l'uso di caratteri Unicode invisibili per nascondere istruzioni, è ora utilizzato dai criminali informatici per aggirare i filtri antispam delle email aziendali.

Cos'è lo smuggling ASCII

I caratteri Unicode di omissione (come U+200B, lo spazio a larghezza zero, o U+180E, il separatore di sillaba) sono stati inizialmente studiati come vulnerabilità legata all'iniezione di prompt nei modelli linguistici. Questi caratteri, invisibili all'occhio umano ma presenti nel codice sorgente, permettevano di inserire istruzioni nascoste che i sistemi AI interpretavano come parte legittima del testo.

Il Microsoft Security Blog ha documentato come questa tecnica sia stata adattata al contesto del phishing via email. Inserendo parole chiave sospette (come termini legati a frodi finanziarie o attività illegali) all'interno di sequenze Unicode di controllo, gli aggressori riescono a far passare messaggi malevoli attraverso filtri che normalmente le bloccherebbero.

Perché funziona

Il meccanismo è semplice ma efficace: i filtri antispam tradizionali analizzano il testo visibile dell'email per identificare pattern sospetti. Quando un utente copia il contenuto in un'applicazione (come un elaboratore testi o un sistema di sicurezza), i caratteri di controllo Unicode vengono normalmente rimossi o ignorati, rivelando le parole effettivamente contenute nel messaggio.

In pratica, l'email visualizzata appare pulita e legittima, ma una volta che il testo viene elaborato da sistemi automatizzati o addirittura copiato in altri contesti, emerge il contenuto malevolo nascosto.

Implicazioni per le PMI e gli MSP

Questa evoluzione rappresenta una minaccia significativa per le piccole e medie imprese, che spesso si affidano a soluzioni di posta elettronica standard senza livelli avanzati di protezione. Gli MSP che gestiscono l'infrastruttura IT dei propri clienti devono considerare questa tecnica nelle loro valutazioni di rischio.

Le conseguenze di un attacco riuscito possono includere:

  • Compromissione di credenziali aziendali
  • Accesso non autorizzato a sistemi interni
  • Frodi finanziarie tramite bonifici manomessi
  • Installazione di ransomware attraverso allegati infetti

Come difendersi

Microsoft consiglia diverse contromisure per proteggersi da questa tecnica:

Aggiornare i filtri email

Verificare che la propria soluzione di posta elettronica supporti l'analisi approfondita dei caratteri Unicode e sia in grado di identificare sequenze di controllo sospette.

Implementare la verifica multifattore

Anche in caso di phishing riuscito, l'autenticazione a più fattori rappresenta una barriera efficace contro l'accesso non autorizzato agli account.

Formazione del personale

Educare i dipendenti a prestare attenzione a messaggi che contengono termini ambigui o strani, specialmente quando provengono da mittenti noti ma con toni insoliti.

Monitoraggio delle attività sospette

Attivare sistemi di logging che segnalino tentativi di accesso anomali o modifiche inusuali alle configurazioni degli account.

Conclusione

Lo smuggling ASCII rappresenta un esempio emblematico di come le tecniche di attacco evolvano rapidamente, trasferendosi dall'ambito sperimentale dell'AI a quello più concreto del cybercrime. Per le PMI italiane, investire in soluzioni di sicurezza email avanzate e nella formazione del personale non è più un'opzione, ma una necessità per proteggere la continuità operativa del business.

Articoli correlati