ASCII Smuggling ถูกสแปมเมอร์นำไปใช้หลบระบบกรองอีเมล
เทคนิคที่เคยเป็นที่รู้จักในวงการความปลอดภัย AI อย่าง “ASCII smuggling” กำลังถูกนำไปใช้ในบริบทใหม่โดยผู้ส่งสแปม เพื่อหลบระบบกรองอีเมลที่ออกแบบมาตรวจจับข้อความไม่พึงประสงค์ในการทำแคมเปญส่งจำนวนมาก…

เทคนิคที่เคยเป็นที่รู้จักในวงการความปลอดภัย AI อย่าง “ASCII smuggling” กำลังถูกนำไปใช้ในบริบทใหม่โดยผู้ส่งสแปม เพื่อหลบระบบกรองอีเมลที่ออกแบบมาตรวจจับข้อความไม่พึงประสงค์ในการทำแคมเปญส่งจำนวนมาก
เดิมทีวิธีนี้ถูกพูดถึงอย่างกว้างขวางเมื่อราวสองปีก่อนในฐานะเครื่องมือช่วยซ่อนคำสั่งอันตรายสำหรับโจมตี AI agents หรือ prompt injection หลักการคือการฝังข้อความที่เป็นอันตรายไว้ในอักขระ Unicode ชุดพิเศษ ซึ่งมีลักษณะคล้าย ASCII แต่ถูกออกแบบมาให้แทบมองไม่เห็นสำหรับมนุษย์ ขณะที่ระบบคอมพิวเตอร์ยังสามารถอ่านและตีความได้ตามปกติ
ตัวอย่างเช่น อักขระในช่วงแท็กพิเศษบางตัวสามารถแทนตัวอักษรธรรมดาอย่าง A หรือ a ได้ ทำให้ผู้รับอีเมลมองไม่เห็นคำสั่งซ่อนอยู่ในเนื้อหา แต่หากอีเมลนั้นถูกส่งต่อให้โมเดลภาษาใหญ่หรือระบบอัตโนมัติที่ประมวลผลข้อความ คำสั่งที่ฝังไว้จะยังคงถูกอ่านเจอและอาจถูกทำงานต่อโดยไม่ตั้งใจ
ความสำคัญของประเด็นนี้อยู่ที่การย้ำว่าเทคนิคหลบเลี่ยงการตรวจจับไม่ได้จำกัดอยู่แค่การโจมตี AI อีกต่อไป แต่สามารถถูกดัดแปลงไปใช้กับระบบสื่อสารทั่วไปอย่างอีเมลได้ด้วย ซึ่งสะท้อนช่องโหว่ของเครื่องมือกรองที่อาศัยการมองเห็นข้อความแบบเดียวกับมนุษย์ ไม่ใช่การตีความเชิงโครงสร้างของอักขระทั้งหมด
กรณีนี้ยังชี้ให้เห็นว่าเมื่อเทคนิคด้านความมั่นคงปลอดภัยถูกเผยแพร่แล้ว ผู้ไม่หวังดีมักนำไปประยุกต์ใช้ในบริบทอื่นอย่างรวดเร็ว โดยเฉพาะบริบทที่มีแรงจูงใจทางเศรษฐกิจสูงอย่างสแปมและการหลอกลวงทางอีเมล จึงเป็นสัญญาณว่าผู้พัฒนาแพลตฟอร์มอีเมลและเครื่องมือป้องกันจำเป็นต้องปรับวิธีตรวจจับให้ทันต่อการใช้ Unicode ที่ซ่อนข้อความได้แนบเนียนยิ่งขึ้น


