
重點整理
- 駭客利用不可見的 Unicode 字元隱藏關鍵字,繞過郵件過濾器。
- 攻擊者借用信譽良好的行銷自動化平台發送郵件,增加攔截難度。
- 駭客結合 AI 技術快速生成客製化假網站,鎖定需要資金的企業主。
- 企業應結合技術過濾與員工教育,建立多層次的資安防護機制。
身為企業主或行銷人員,您是否曾疑惑,為什麼有些垃圾郵件或釣魚信件總能神奇地躲過公司的信箱過濾器?最近國外資安專家發現,駭客正在使用一種「看不見的字元」來發送數百萬封釣魚郵件。這不僅威脅企業內部的資訊安全,若公司的行銷工具不慎被利用,也可能成為駭客的幫兇。了解這種新型態的攻擊手法,是保護公司資產與客戶信任的第一步。
什麼是「看不見的釣魚郵件」?
根據微軟資安團隊的觀察,這是一種被稱為「ASCII 走私」(ASCII Smuggling)的技術,也就是利用不可見的字元來隱藏訊息。Unicode 是電腦用來編碼文字的一套標準,而其中的「標籤區塊」原本是用來做語言標記,現在已很少使用,且在一般畫面上完全不會顯示。
駭客把這些看不見的字元塞進常見的財務關鍵字中。例如,把英文的「funding」(資金)拆開,中間插入隱藏字元。對人類眼睛或一般的郵件系統來說,這看起來就是一個正常的單字;但是,當郵件過濾系統在掃描「funding」這個連續的關鍵字時,就會因為中間被隱藏字元打斷而找不到,從而讓這封郵件順利過關。
駭客如何大規模發送並騙過防禦?
這波攻擊在高峰期每天發送高達 237 萬封信,而且非常有規律地「週休二日」。更值得注意的是,駭客利用了知名的行銷自動化平台(如 ActiveCampaign)來發送這些郵件。
為什麼要這麼做?因為這些大型行銷平台擁有良好的「IP 信譽」(也就是網路位址的信用評分)與合法的驗證機制。當郵件透過這些平台發送時,看起來就像是正當的行銷信件,這讓依賴信譽過濾的資安系統很難察覺異常。此外,駭客還利用 AI 技術,快速生成大量客製化的假貸款網站,讓受害者更難察覺受騙。
這對中小企業帶來什麼警示?
這波攻擊主要鎖定需要商業貸款或資金的企業主,偽裝成提供融資、信用額度的信件。這提醒我們,駭客的目標非常明確,且手法越來越精緻。
傳統的郵件過濾系統通常依賴關鍵字比對或黑名單來攔截垃圾郵件。但當駭客使用隱藏字元破壞關鍵字,並借用合法平台的名義發送時,舊有的防禦機制就會失效。這意味著,企業不能只把資安防護的責任全推給信箱過濾器,還需要從「人」與「流程」來建立多層次的保護。
崴米的建議
面對 AI 與新技術帶來的資安挑戰,崴米設計建議中小企業可以從以下三個方向著手:
- 檢視郵件與行銷工具的使用規範:定期檢查公司使用的電子報或行銷自動化平台帳號安全,避免帳號遭盜用而成為發送釣魚郵件的跳板。
- 強化員工的資安意識:舉辦內部教育訓練,提醒員工對於涉及財務、貸款或要求點擊不明連結的郵件,務必透過其他管道進行二次確認。
- 選擇具備資安意識的數位合作夥伴:無論是架設公司官網、開發電商平台或導入 AI 應用,都應選擇有完善資安把關與技術實力的專業團隊,從源頭降低網站被攻擊的風險。
參考來源:Phishing Campaign Sends Millions of Emails Using Invisible Unicode to Evade Filters



