01 / QUICK GUIDE
まず、30秒でつかむ
- 01
Microsoftは9月3日、見えないUnicode文字を金融用語へ混ぜた大量のフィッシング活動を公表しました。
- 02
2月9日に検知が急増し、最大日は約237万件でした。これはMicrosoft環境のシグネチャ一致数です。
- 03
対策の基本は、見えない文字を整えてから検査し、送信元、リンク先(URL)、画像解析など複数の防御を重ねることです。
02 / KEY WORDS
専門用語を、やさしく。
ここだけ押さえれば、残りの本文はスムーズに読めます。
- Unicode
- 世界の文字や記号へ番号を割り当てる共通規格です。表示されない制御用文字も含み、見た目と内部データが違う場合があります。
- ASCII smuggling
- 人の画面には見えないUnicodeのタグ文字を使い、ソフトやAIだけが処理する情報を文章へ忍ばせる手法の呼び名です。
- プロンプトインジェクション
- AIが読む文書やメールへ攻撃者の命令を混ぜ、利用者の指示より優先して動かそうとする攻撃です。
- 正規化
- 見た目が同じでも内部表現が異なる文字をそろえたり、不要な見えない文字を除いたりしてから検査する処理です。
03 / THE FACTS
何が起きたのか
Microsoft Security Researchは9月3日、Defender for Office 365の観測を基に調査結果を公開しました。攻撃そのものは2月から5月に多く観測されました。
探索用シグネチャの一致は2月8日の約2万1000件から、翌9日に130万件超へ急増しました。2月11日には230万件を超え、2月26日は約237万件に達しました。
件数は世界の全メールではなく、Microsoft環境で特定条件に一致したメッセージ数です。約150の金融関連送信ドメインにまとめられ、平日に増え週末にほぼ止まる特徴がありました。
攻撃者は「funding」などの途中へ、通常は表示されないU+E0020というタグ文字を挟みました。受信者には普通の単語でも、単純な文字一致では分断されます。
この活動では、隠れたAI命令は確認されませんでした。同じ文字範囲の性質を、AI操作ではなく、迷惑メールやフィッシングの検知回避へ使いました。
Microsoftは、Defenderでは99%超の該当メールが、送信元IPアドレス、リンク先URL、機械学習、認証などタグ文字以外の防御層でも検知されたと説明しています。
つまり、何が重要なのか
今回の活動では、見えない文字でAIへ命令を隠したのではありません。金融関連の単語を内部で分断し、メールフィルターが同じ文字列として読めないようにしました。
新しいのは詐欺の目的ではなく、AI安全研究で広まったUnicodeタグ文字を大規模送信へ転用した点です。防御側もAIと従来メールを別の問題として扱えません。
04 / THE CONTEXT
なぜ、今これが重要なのか
2025年に、見えない命令をAIへ読ませる実験や対策が広く共有されました。攻撃者にとっても、珍しいUnicode文字の使い方を学べる材料が増えました。
メール防御はAI化していますが、最初に文章を単語へ分ける処理が見えない文字を正しく扱わなければ、人に見える単語と機械が読む単語がずれます。
攻撃技術は一つの分野に留まりません。AI向けの手口が従来のフィッシングへ移り、逆にメールの添付内容がAIエージェントへの攻撃入口にもなります。
05 / WHAT IT MEANS FOR YOU
私たちには、何が変わる?
一つの数字や送信元IPアドレスだけを遮断して終わる対策ではありません。観測されたネットワークは正規の送信サービスにも使われ、Microsoftも単独の侵害指標ではないと注意しています。
基本は、件名と本文から見えないタグ文字やゼロ幅文字を除く、または同じ形へ正規化してから、キーワードや正規表現を当てることです。
それでも単一ルールは誤検知します。イングランド、スコットランド、ウェールズの旗絵文字もタグ文字を使うため、正常な例外を含めて試験する必要があります。
メールをAIへ読ませる会社は、AIへ渡す前にも同じ正規化を行います。AIが返信、ファイル取得、送信を行えるなら、権限を最小にし外部操作は人が承認します。
07 / NEXT ACTION
今日から、どう動くか
- 01
メールやフォームの検査前に、U+E0000〜U+E007Fとゼロ幅文字を正規化できるか担当者へ確認する。
- 02
旗絵文字など正常データも含む試験メールを用意し、検知漏れと誤検知の両方を測る。
- 03
メールを読むAIには最小権限を設定し、外部送信、添付取得、リンク操作は人の承認を必須にする。