Araştırmaya göre bu teknik 9 Şubat 2026'da keskin biçimde yükseldi. Microsoft Defender for Office 365 telemetrisinde eşleşmeler bir gün içinde yaklaşık 21 binden 1,3 milyonun üzerine çıktı; 11 Şubat'ta 2,3 milyon mesajı aştı. Yüksek hacimli dönem yaklaşık üç ay sürdü ve trafik hafta içi yoğun, hafta sonu ise neredeyse sessiz bir ritim gösterdi.
ASCII smuggling nedir?
ASCII smuggling, ekranda görünmeyen veya çoğu yazı tipinde render edilmeyen Unicode karakterleriyle metin içine gizli veri yerleştirilmesini anlatır. Bu olayda kötüye kullanılan temel aralık U+E0000–U+E007F Unicode Tags bloğudur. Blok, yazdırılabilir ASCII karakterlerinin etiket amaçlı bir gölge kopyasını içerir; örneğin U+E0041, “A” karakterini temsil eder.
Bu karakterler kullanıcıya görünmezken ham metni işleyen yazılım tarafından okunabilir. Özellik, 2025 boyunca prompt injection ve cross-prompt injection araştırmalarında sıkça gündeme geldi. Saldırganın görünmez talimatı bir web sayfasına, belgeye veya e-postaya yerleştirmesi; insanın bunu görmemesi, fakat içeriği alan yapay zekâ sisteminin karakterleri işlemesi temel risk modeliydi.
Microsoft'un bulgusu aynı mekanizmanın ters amaçla kullanıldığını gösteriyor. Kampanyada görünmez bir talimat taşınmıyor; tek bir Unicode tag karakteri yüksek sinyalli sözcüğün içine ayraç gibi ekleniyor. Kullanıcı sözcüğü normal görüyor, fakat ham karakter dizisine göre çalışan filtre aynı kelimeyi bulamayabiliyor.
Saldırganlar kelimeleri nasıl gizledi?
Microsoft'un yayımladığı örnekte “funding” sözcüğü görünürde değişmiyor. Ham içerikte ise kelimenin ortasına görünmeyen U+E0020 TAG SPACE ekleniyor. Basit bir literal eşleşme artık kesintisiz “funding” dizisini göremiyor.
| Katman | Gördüğü içerik | Olası sonuç |
|---|---|---|
| Kullanıcı arayüzü | Normal görünen finans teklifi | Şüpheli ek karakter fark edilmez |
| Ham HTML/metin | Kelime içine serpiştirilmiş U+E0020 | Bayt ve kod noktası dizisi değişir |
| Basit anahtar kelime kuralı | Kesintiye uğramış sözcük | Literal eşleşme kaçabilir |
| Tokenizer | Normal dışı alt token parçaları | ML sınıflandırma sinyali zayıflayabilir |
| Normalize edilmiş akış | Görünmez karakteri çıkarılmış sözcük | Asıl kelime yeniden görünür olur |
| OCR tabanlı analiz | Kullanıcının gördüğü görsel metin | Gizleme etkisi azalır |
Tekniğin başarısı bütün güvenlik ürünlerinde aynı değildir. Bir ürün görünmez karakterleri içerik analizi öncesinde kaldırıyor veya katlıyorsa sözcük normal biçimine döner. Ürün ham diziyi doğrudan token'lara ayırıyor, yalnız literal regex çalıştırıyor ya da nadir tag karakterlerini hesaba katmıyorsa bir algılama boşluğu oluşabilir.
Kampanyanın ölçeği ve zaman çizelgesi
Microsoft'un ayarlanmış avcılık imzası, 8 Şubat'ta yaklaşık 21 bin mesaj görürken 9 Şubat'ta 1,3 milyondan fazla mesaja sıçradı. 11 Şubat'ta 2,3 milyonun üzeri kaydedildi; araştırmada 26 Şubat'ta 2,37 milyonluk tepe de raporlandı. Mart sonuna doğru hafta içi hacim yaklaşık yüzde 80 azaldı, 15 Mayıs sonrasında bu tekniğin yoğun kullanımı sert biçimde düştü ve haziran ortasına kadar düşük kalıntı etkinliği görüldü.
Teknik izler yaklaşık 150 finans temalı gönderici alan adıyla kümelenebildi. Alan adları “capital”, “funding”, “loan”, “finance”, “business”, “growth” ve benzeri küçük bir kelime havuzunun yeniden birleştirilmesiyle üretiliyordu. Bu yapı saldırgana yeni görünümlü alan adlarını hızlı döndürme imkânı verdi.
Trafikteki sıkı iş günü ritmi de dikkat çekti. Gönderim hafta içi milyonluk hacme çıkıyor, pazar günleri neredeyse sıfıra iniyor ve ertesi gün yeniden yükseliyordu. Bu düzen, el ile tek tek gönderilen mesajlardan çok zamanlanmış toplu gönderim altyapısına işaret ediyor.
Meşru pazarlama altyapısı neden önemli?
Mesajlar yaygın kullanılan meşru e-posta pazarlama platformu ActiveCampaign ile ilişkili altyapı üzerinden iletildi. Platform, tıklama ölçümü için bağlantıları kendi paylaşımlı alan adları üzerinden yeniden yazdığı için alıcı doğrudan göndericinin marka alanına gitmeyen takip bağlantıları görüyordu.
Bu durum savunma açısından iki risk yaratır. İlk olarak iyi itibarlı paylaşımlı IP ve alan adları, saldırı trafiğini normal pazarlama postasına benzetebilir. İkinci olarak paylaşımlı altyapının tamamını kötü amaçlı kabul edip engellemek meşru müşterileri etkiler. Microsoft bu nedenle altyapı sinyallerinin tek başına IOC olarak değil, içerik ve davranış göstergelerini doğrulayan bağlam olarak kullanılmasını öneriyor.
ActiveCampaign, görünmez Unicode karakterleri içeren mesajların moderasyon sistemlerinde gizlenmemiş eşdeğerleriyle aynı değerlendirmeyi aldığını ve karakterlerin yoğun kullanımının ayrıca şüpheli sinyal sayıldığını belirtti. Olay, paylaşımlı hizmetlerde tek bir IP veya takip alanını doğrudan engellemenin neden güvenilir hüküm olmadığını bir kez daha gösteriyor.
AI güvenliği tekniği nasıl oltalamaya taşındı?
ASCII smuggling önce yapay zekâ ajanları için görünürlük farkını istismar eden bir yöntem olarak tanındı: insanın görmediği veri, modeli besleyen ham içerikte bulunabiliyordu. Oltalama kampanyasında hedef bu kez modelin talimat izlemesi değil, e-posta savunmasının içeriği sınıflandırmasıydı.
Modern spam ve phishing motorları metni çoğu zaman token veya alt token parçalarına ayırır. Tanıdık bir sözcüğün ortasına nadir bir kod noktası girdiğinde tokenizer; sözcüğü iki parçaya, arada beklenmeyen bir karaktere veya bilinmeyen token dizisine dönüştürebilir. Normalizasyon daha önce yapılırsa etki ortadan kalkar; yapılmazsa modelin öğrendiği güçlü sinyal zayıflayabilir.
Bu geçiş savunma ekipleri için daha geniş bir ders taşıyor: yeni bir kaçınma tekniği ortaya çıktığı alanda kalmaz. Yapay zekâ kırmızı takım araştırmalarında yaygınlaşan bir fikir, kısa sürede spam, oltalama veya zararlı yazılım gizleme ekosistemine uyarlanabilir. Tehdit modellemesi AI güvenliği ile klasik mesaj güvenliğini ayrı adalar olarak ele almamalıdır.
Algılama boşluğu var mı?
Microsoft, Defender for Office 365 ortamında mesajların yüzde 99'dan fazlasının Unicode karakterine özel sinyale bağlı kalmadan başka katmanlarca işaretlendiğini bildirdi. Gönderici, IP, URL ve alan adı itibarı; makine öğrenmesi sınıflandırması; marka taklidi; kimlik doğrulama kontrolleri; toplu posta davranışı ve OCR gibi katmanlar birlikte çalıştı.
Bu sonuç tekniğin önemsiz olduğu anlamına gelmiyor. Kurumların kendi güvenlik boru hatları farklı olabilir. Özellikle şirket içi DLP kuralı, SIEM regex'i, e-posta ağ geçidi eklentisi veya özel NLP modeli görünmez karakterleri normalize etmiyorsa kaçırma riski vardır. En güvenli yaklaşım, ürüne güvenmek yerine test mesajlarıyla işlem sırasını doğrulamaktır.
Savunmanın temel ilkesi: eşleştirmeden önce normalize et
E-posta konusu ve gövdesi; anahtar kelime, regex, imza veya ML sınıflandırmasına girmeden önce görünmez ve render edilmeyen kod noktalarına karşı normalize edilmelidir. U+E0000–U+E007F aralığı tek başına yeterli değildir; U+200B zero-width space, U+00A0 no-break space, soft hyphen, zero-width non-joiner ve homoglifler de aynı test ailesine alınmalıdır.
- Ham MIME ve HTML örneğini güvenli laboratuvar ortamında saklayın.
- Unicode kod noktalarını analizden önce görünür biçimde envanterleyin.
- Normalizasyonun konu, görünen gövde, HTML attribute ve URL metninde tutarlı çalıştığını doğrulayın.
- Normalize edilmiş metni imza ve ML katmanına verin; ham örneği olay incelemesi için koruyun.
- Nadir tag karakterlerinin varlığını ayrı bir anomali sinyali olarak puanlayın.
- OCR ile çıkarılan görünür metni ham metin analiziyle karşılaştırın.
- AI asistanlarına e-posta aktarılıyorsa aynı normalizasyonu model girişinden önce uygulayın.
Normalizasyon, log bütünlüğünü yok edecek şekilde ham veriyi değiştirmemelidir. Adli inceleme için özgün MIME nesnesi korunmalı; analiz kopyası üzerinde dönüştürme yapılmalı ve hangi karakterlerin çıkarıldığı kayda geçirilmelidir.
Yanlış pozitif riski
Unicode Tags bloğunu taşıyan her içerik saldırı değildir. İngiltere, İskoçya ve Galler'in alt bölge bayrak emojileri, temel siyah bayrak kod noktasını görünmez tag dizileriyle tamamlar. Microsoft'un ilk geniş imzası bu meşru emojiler nedeniyle yanlış alarm üretti; araştırmacılar bilinen bayrak dizilerini hariç tutarak imzayı daralttı.
Savunma kuralı tek karaktere dayanmak yerine bağlam birleştirmelidir:
- Tag karakteri finans veya kimlik avı kelimesinin ortasında mı?
- Gönderici alan adı kısa bir finans kelime havuzundan mı üretilmiş?
- Zarf göndericisi toplu platform kalıbıyla eşleşiyor mu?
- Mesajdaki takip bağlantıları paylaşımlı pazarlama altyapısına mı gidiyor?
- Hacim, hafta içi açılıp hafta sonu kapanan otomasyon ritmi gösteriyor mu?
- SPF, DKIM ve DMARC sonucu ile görünen marka arasında tutarsızlık var mı?
SOC ekipleri neyi avlamalı?
En güçlü içerik sinyali, konu veya gövdede U+E0000–U+E007F kod noktalarının bulunmasıdır. Microsoft özellikle U+E0020 kullanımını gözlemledi. Buna finans temalı dönen alan adları, em-<rakam>. biçimli zarf göndericileri, acems<N> veya emsd<N> havuzları ve paylaşımlı takip bağlantıları eşlik edebilir.
| Veri kaynağı | Araştırılacak sinyal | Kullanım biçimi |
|---|---|---|
| E-posta gövdesi | U+E0000–U+E007F ve U+E0020 | Birincil içerik anomalisi |
| Header sender | Birleşik finans kelimeli dönen alanlar | Kampanya kümelemesi |
| Envelope sender | em-rakam veya acems/emsd kalıbı | Altyapı doğrulaması |
| URL telemetrisi | activehosted veya acemlnd takip bağlantıları | Tek başına hüküm değil, pivot |
| Kaynak IP | 173.236.20.0/24 ile yoğunlaşma | Paylaşımlı meşru alan; yalnız kapsam daraltma |
| Zaman serisi | Hafta içi yüksek, hafta sonu düşük | Otomasyon davranışı |
173.236.20.0/24 bloğu kampanyanın ölçülen iki haftasında hacmin yaklaşık yüzde 92'sini taşıdı. Ancak bu blok meşru paylaşımlı e-posta hizmetine aittir. Adresi tek başına engellemek veya kötü niyetli IOC olarak dağıtmak yanlış pozitif ve iş kesintisi yaratabilir.
E-posta yöneticileri için hızlı kontrol listesi
- Geçidin Unicode Tags karakterlerini parse edip etmediğini laboratuvar mesajıyla test edin.
- Kural motorunun normalizasyon öncesi ve sonrası çıktısını karşılaştırın.
- Konu ile HTML gövde arasında farklı işlem sırası olup olmadığını kontrol edin.
- OCR, URL itibarı, gönderici itibarı ve kimlik doğrulama katmanlarının etkin olduğunu doğrulayın.
- Nadir görünmez karakterler için yüksek güvenli anomali uyarısı oluşturun.
- Meşru alt bölge bayrak emojilerini bağlamsal hariç tutun; bütün tag bloğunu körlemesine serbest bırakmayın.
- AI asistanının posta kutusuna erişimi varsa ham içeriği modelden önce normalize edin ve araç izinlerini en aza indirin.
- Kullanıcılara görünürde normal duran tekliflerin de URL, gönderici ve talep bağlamıyla doğrulanması gerektiğini hatırlatın.
Kullanıcılar nasıl korunabilir?
Görünmez karakteri çıplak gözle yakalamak çoğu kullanıcı için mümkün değildir. Bu nedenle sorumluluk yalnız alıcıya bırakılamaz. Yine de finansman, kredi limiti veya acil ödeme teklifi içeren beklenmeyen e-postalarda bağlantıya tıklamadan önce gönderen alanını bağımsız kanaldan doğrulamak önemlidir.
Bağlantının görünen metni ile gerçek hedefi farklı olabilir. Paylaşımlı takip alanı meşru görünse bile açılan sayfa kimlik bilgisi, ödeme veya kurumsal oturum isteyebilir. Mesajdaki telefon veya bağlantıyı kullanmak yerine kurumun bilinen resmi sitesine ayrı bir tarayıcı oturumundan gidilmelidir.
Olay müdahalesi
Kurumunuzda benzer mesaj tespit edilirse yalnız tek örneği silmek yeterli değildir. Aynı sender-domain kelime yapısını, envelope sender kalıbını, takip bağlantılarını ve zaman aralığını kullanarak geriye dönük avcılık yapılmalıdır. Teslim edilen, engellenen, karantinaya alınan ve kullanıcı tarafından tıklanan mesajlar ayrı sayılmalıdır.
Tıklama veya kimlik bilgisi girişi varsa oturum belirteçleri iptal edilmeli, parola ve MFA olayı risk tabanlı değerlendirilmelidir. Posta kutusu kuralları, OAuth izinleri, yeni yönlendirmeler ve olağandışı oturum açmalar kontrol edilmelidir. Delil korunurken özgün mesajın ham MIME biçimi ve güvenlik ürününün karar zinciri kaydedilmelidir.
Sonuç
ASCII smuggling, görünmeyen karakterlerin yalnız yapay zekâ ajanlarını değil geleneksel e-posta güvenliği boru hatlarını da etkileyebileceğini gösterdi. Saldırganlar U+E0020 gibi Unicode Tags karakterlerini kelimelerin içine yerleştirerek literal eşleşmeyi ve tokenizasyonu bozmayı denedi; kampanya milyonlarca mesajlık hacme ulaştı.
En etkili savunma tek bir IOC değildir. Unicode normalizasyonu, nadir karakter anomalisi, OCR, gönderici ve URL itibarı, kimlik doğrulama, hacim davranışı ve kullanıcı farkındalığı birlikte çalışmalıdır. Kısa kural şudur: ham içeriği koru, analiz kopyasını normalize et, sonra eşleştir.
Kaynaklar
- Microsoft Security Research – ASCII smuggling crosses over from AI prompt injection to phishing evasion
- Unicode Standard – Emoji Tag Sequences
- MITRE ATLAS – LLM Prompt Obfuscation
- MITRE ATT&CK – Phishing (T1566)
- MITRE ATT&CK – Obfuscated Files or Information (T1027)
TR Siber Ekibi