Onzichtbare tekens uit AI-aanvallen duiken op in spam
Een truc die tot nu toe vooral werd gebruikt om taalmodellen te misleiden, wordt inmiddels op grote schaal ingezet tegen gewone spamfilters. Microsoft beschreef op 3 september in zijn Security Blog een phishingcampagne die onzichtbare Unicode-tekens in verdachte woorden schuift, zodat een filter het woord niet meer herkent terwijl de ontvanger niets vreemds ziet. Dan Goodin van Ars Technica pikte het onderzoek deze week op, SC Media besteedde er eveneens aandacht aan.
Wat ASCII smuggling precies doet
De techniek leunt op de Unicode Tags-block, de codepunten U+E0000 tot en met U+E007F. Dat blok bevat een schaduwkopie van de printbare ASCII-tekens, en vrijwel geen lettertype of interface geeft die weer. Onderzoekers gebruikten het eerder om instructies te verstoppen in tekst die een model wel verwerkt maar een mens niet ziet. In deze campagne gaat het simpeler. Aanvallers knippen een veelgefilterd woord als “funding” doormidden en plakken er een onzichtbaar tag-teken tussen, dus fun(onzichtbaar teken)ding. Op het scherm staat er nog steeds funding. Voor een handtekening-gebaseerd filter staat er iets wat nergens op een blocklist voorkomt.

Van 20.000 naar 2,3 miljoen berichten per dag
Microsoft zag het gebruik van dit Unicode-blok op 9 februari 2026 omhoog schieten van zo’n 5.000 tot 20.000 berichten per dag naar ruim 1,3 miljoen. Op 26 februari lag de piek op 2,37 miljoen berichten. De hoge volumes hielden aan tot 15 mei. Het verzendpatroon volgde kantooruren en werkdagen, in het weekend gebeurde er vrijwel niets. Microsoft koppelt de campagne aan een financiele phishingoperatie die Fortra in september 2025 al in kaart bracht. Er waren ongeveer 150 wegwerpdomeinen in gebruik, samengesteld uit een kleine woordenschat rond capital, funding, loan, finance en growth. Ruim 92 procent van het volume kwam uit een enkel IP-blok, en het overgrote deel liep via trackingdomeinen van het legitieme marketingplatform ActiveCampaign.
Het advies is een opschoonstap
Microsoft raadt aan om tag-tekens en andere onzichtbare codepunten te normaliseren of te verwijderen voordat je content-handtekeningen toepast, en de aanwezigheid van dat blok zelf te behandelen als een sterk anomaliesignaal. Diezelfde normalisatie hoort volgens het bedrijf ook vooraan te staan bij systemen die tekst aan een AI-model voeren. Dat sluit aan bij eerdere gevallen, zoals onzichtbare tekst in e-mail die een AI-samenvatting stuurde en prompt injection die Auto Mode van Claude Code omzeilde. Het patroon is telkens hetzelfde: mens en machine lezen niet dezelfde bytes.
Wat betekent dit
Voor Nederlandse organisaties zit de les in de mailgateway, niet in de gebruiker. Wie op een phishingtraining leert verdachte woorden te herkennen, heeft weinig aan die kennis als het filter ervoor al is misleid. Vraag bij je leverancier na of Unicode-normalisatie aanstaat en of tag-tekens worden gestript. Er is nog een tweede laag. AI-assistenten die mailboxen samenvatten of automatisch antwoorden lezen juist wel de onzichtbare tekens, waardoor een schoongepoetst scherm geen garantie is voor wat het model binnenkrijgt. Microsoft zet daar eigen beveiligingsmodellen tegenover, zoals MAI-Cyber-1-Flash, en INTERPOL rapporteerde eerder al dat AI achter de helft van de cybercrime in Afrika zit. De verdediging tegen deze specifieke truc kost intussen weinig: een paar regels normalisatiecode, uitgevoerd voordat er iets wordt gescand.
