セキュリティ見えない文字でフィルターをすり抜けるフィッシング、1日230万件はどう防がれたのか。Microsoftの分析を確かめる
Microsoftが2026年9月3日、Unicodeの見えない文字でキーワード検知を回避するフィッシング手口「ASCII smuggling」の分析を公開。2月11日には1日230万件超に達した攻撃を、Defenderがどう検知したかを確かめた
まず初めに
*見えない文字で悪さをするという発想自体は、正直かなり性格が悪い。*ワープロソフトの「隠し文字」機能を、詐欺師がここまで本気で使いこなすとは誰も思わなかっただろう。もっとも、今回ばかりは「見えない文字を仕込んだ側」よりも「それでも9割9分を捕まえた側」に軍配が上がる展開になった。せっかく凝った小細工を用意したのに、最後は普通に「送信元とドメインの評判」で見破られるというオチは、なかなか身も蓋もない。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
Microsoftは2026年9月3日、公式セキュリティブログで「ASCII smuggling(エーエスシーアイアイ・スマグリング)」と呼ばれる技術が、AIへのプロンプトインジェクション(AIへの指示文に不正な命令を紛れ込ませる攻撃手法)の研究分野から、フィッシングメールのフィルター回避へと転用されている実例を分析した記事を公開しました。ASCII smugglingは、見た目には印字可能なASCII文字(アルファベットや数字)と同じに見えるものの、実際にはコンピューター内部で別の文字として処理される、ユニコード(Unicode。世界中の文字を統一的に扱うための文字コード規格)の「Tagsブロック」(U+E0000からU+E007Fの範囲)を使う手法です。
具体的には、例えば「funding(資金調達)」という単語の「fun」と「ding」の間に、Tagsブロックに含まれる目に見えない文字(U+E0020)を1文字だけ挿入します。受信者がメールを開いて見る分には、これまでと変わらず普通に「funding」という単語に見えますが、メールのキーワードを機械的に照合するタイプのフィルターにとっては、「funding」とは異なる文字列として認識され、検知をすり抜けてしまう可能性があります。
Microsoftのテレメトリ(遠隔計測データ)によれば、この手口を使ったメールは2026年2月9日ごろから急増しました。2月8日には約2万1000件だった観測数が、2月9日には130万件を超える規模へと跳ね上がり、2月11日には1日あたり230万件以上に達したということです。その後、送信量は減少に転じたものの、2026年5月15日ごろまで、約3カ月間にわたって高い水準の活動が続いていたとしています。送信パターンには平日に集中し日曜日はほとんどゼロになるという週次のリズムがみられ、Microsoftはこれを「スケジュールされた配信基盤」の存在を示す特徴だと分析しています。
生成AIによるイメージ。実物や実際の画面ではありません。
悪用されたメールの内容は、事業者向けの融資枠や資金調達をうたう金融関連のオファーが中心で、約150個のドメインが確認されました。これらのドメインは、「capital」「funding」「loan」「express」といった28種類の単語トークンを組み合わせて生成されたとみられる名称のパターンを持っていたとしています。2月9日時点で最も多くのメールを送っていたドメインの例として、「guardiangrowthfunding[.]com」(3万442件)や「digitalcapitalboost[.]com」(2万7021件)が挙げられています。配信経路としては、正規のメールマーケティングプラットフォーム「ActiveCampaign」が悪用され、全体の98.5%がこのプラットフォームの送信形式を通じて配信されていたこと、送信元IPアドレスの約92%が単一の「173.236.20.0/24」というネットワークブロックに集中していたことも判明しています。
| 項目 |
内容 |
| 手口の名称 |
ASCII smuggling(見えないUnicode文字によるフィルター回避) |
| 使われた文字範囲 |
Unicode Tagsブロック(U+E0000~U+E007F) |
| 観測開始 |
2026年2月9日ごろ |
| ピーク件数 |
2026年2月11日、1日230万件超 |
| 活動期間 |
約3カ月間(~2026年5月15日ごろ) |
| 悪用ドメイン数 |
約150個(金融関連テーマ) |
| 配信基盤 |
ActiveCampaign(正規のメール配信サービスを悪用) |
| Defenderの検知率 |
99%以上(多層防御による) |
なぜ重要なのか
今回の件が重要なのは、AIの安全性を守るための研究分野で見つかった手法が、そのまま別の攻撃(フィッシング詐欺)に転用されたという点です。ASCII smugglingは元々、AIチャットボットなどに対して、見えない文字を使って不正な指示を紛れ込ませる「プロンプトインジェクション」の研究の中で注目されてきた技術でした。今回、その技術が人間向けのフィルター回避という、まったく別の用途に応用されていたことが分かりました。攻撃者が新しい攻撃を一から開発するのではなく、別の分野で研究・報告された技術を転用してくるという流れは、今後も繰り返される可能性があります。
また、今回の分析結果は、単純なキーワードフィルターだけに頼ったメールセキュリティの限界を示してもいます。Microsoft自身が「見えない文字そのものの検知だけに頼らない、多層的な防御が重要だった」と説明しているとおり、送信元の評判やドメインの登録パターン、機械学習による分類といった複数の仕組みを組み合わせて初めて、99%以上という高い検知率を実現できたとされています。1つの防御策だけに依存することのリスクを示す事例だといえます。
私たちへの影響
今回の手口は主に事業者向けの融資・資金調達をうたうメールで使われていたとされています。個人事業主や中小企業の経営者など、こうした資金調達のオファーメールを日常的に受け取る可能性がある方は、差出人のメールアドレスやリンク先のドメインが見慣れないものでないか、文面の内容が不自然に好条件をうたっていないかを、あらためて確認することをお勧めします。今回の手口自体はメールのフィルターをすり抜けるための技術であり、メールの内容そのものが不審な勧誘であることに変わりはないため、基本的なフィッシング対策(不審なリンクを開かない、心当たりのない融資案内は信用しない)は引き続き有効です。
初心者が知っておくべきこと
「Unicode(ユニコード)」とは、世界中のさまざまな言語の文字を、コンピューターが共通の方法で扱えるようにするための文字コードの規格です。アルファベットや漢字、絵文字なども、すべてこのUnicodeという仕組みの中で、それぞれ固有の番号(コードポイント)が割り当てられています。今回悪用された「Tagsブロック」は、本来はごく限定的な用途のために予約されていた特殊な領域で、画面上には何も表示されない「見えない文字」を含んでいます。ふだん私たちが文字を入力したり読んだりする際には意識することのない仕組みですが、今回のようにコンピューターの内部処理と人間が実際に目にする見た目との間に「ズレ」が生じる部分は、悪用の標的になりやすい場所だといえます。
IT Postの見方――手の込んだ小細工が、結局「送信元がうさんくさい」の一言で見破られる皮肉
IT Postでは、今回の一件を「攻撃側がどれだけ技術的に凝った手口を編み出しても、防御側が基本を押さえていれば案外あっさり見破られる」という、地味だが心強い実例として受け止めている。
*見えない文字を1文字忍ばせるという手間のかけ方は、なかなか執念深い。*わざわざAIの安全性研究から技術を輸入してまでフィルターをすり抜けようとした割に、最終的にはドメインの評判やIPアドレスの集中具合という、昔からある地味な指標でほとんど捕捉されてしまったというのは、皮肉としか言いようがない。約150個ものドメインを使い分け、正規のメール配信サービスまで隠れ蓑に使うという用意周到さを見せながら、送信元IPの9割超が同じネットワークブロックに集中していたというくだりに至っては、変装は完璧だったのに靴だけ同じものを履き続けていたようなものだ。技術の進歩がいたちごっこを続ける一方で、こうした「結局は基本のログ管理と評判データがものを言う」という構図は、しばらく変わらなそうだとIT Postは考える。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
Microsoftは、キーワードの照合処理を行う前にUnicodeのTagsブロック(U+E0000~U+E007F)を除去・正規化する対策や、見えない文字の存在そのものを不審な兆候として扱う仕組みの重要性を挙げています。また、メールの内容をAIに処理させる前段階でも同様の正規化を行うべきだとしており、フィッシング対策とAIの安全対策の両方に関わる技術として、今後も注視していく方針とみられます。同種の手口が他の攻撃キャンペーンに広がるかどうかについては、本稿執筆時点では明らかになっていません。IT Postでは、関連する新たな手口が確認された場合には、あらためて取り上げます。