ASCII Smuggling Nedir?
İki yıl önce yapay zeka sistemlerine yönelik prompt injection saldırılarında dikkat çeken bir teknik olan ASCII smuggling, şimdi spam gönderenlerin de gözdesi oldu. Bu yöntem, insan gözüyle neredeyse görünmez olan ancak bilgisayarlar tarafından okunabilen özel Unicode karakterler kullanıyor. Bu karakterler, e-postalara gizlenen kötü niyetli talimatların ya da spam içeriklerin, hem insanlar hem de filtre sistemleri tarafından fark edilmeden iletilmesini sağlıyor.
Tekniğin temelinde, Unicode'un U+E0000 ile U+E007F arasındaki özel bir bloğu yer alıyor. Bu bloktaki 128 karakter, ASCII tablosundaki harfleri ve rakamları birebir yansıtıyor; ancak tarayıcılar ve işletim sistemleri bu karakterleri görsel olarak işlemediği için insanlar bunları göremiyor. Örneğin, U+E0041 kodlu karakter aslında 'A' harfini temsil ediyor, U+E0061 ise 'a' harfini. Sistemler bu karakterleri doğru şekilde çözümlerken, insanlar ekranda sadece boşluk ya da hiçbir şey görmüyor.
Spam Filtrelerine Karşı Yeni Silah
Bu görünmez karakterler, spam gönderenlerin e-posta filtrelerini atlatmak için kullandığı yeni bir araç haline geldi. Microsoft, bu yılın başlarında spam mesajlarda bu tekniğin kullanımında büyük bir artış olduğunu tespit etti. Microsoft Defender for Office tarafından algılanan ASCII smuggling imzaları, şubat ayının başında günlük yaklaşık 21.000 iken, kısa sürede 1,3 milyonun üzerine çıktı. Sadece dört gün içinde bu sayı 2,5 milyona ulaştı. Bu yoğunluk aylarca sürdü ve mayıs ortasında keskin bir düşüş gösterdi.
Microsoft'un açıklamasına göre, bu karakterler insanlara görünmez olduğu için kullanıcıların şüphesini çekmiyor. Ancak metin işleme düzeyinde varlar ve bu da onları hem yapay zeka modellerine talimat kaçırmak hem de spam filtrelerindeki anahtar kelimeleri gizlemek için ideal hale getiriyor. Örneğin, 'funding' kelimesinin ortasına bu görünmez karakterler yerleştirildiğinde, filtreler kelimeyi 'fun' ve 'ding' olarak algılayabiliyor. İnsan gözü ise hâlâ 'funding' kelimesini görüyor.
Yeni Bir Yöntem Değil, Ama Etkili
Özel metinler kullanarak tetikleyici kelimeleri gizleme fikri aslında yeni değil. Spam gönderenler yıllardır sıfır genişlikli boşluklar ve kesilmeyen boşluklar gibi karakterler kullanarak benzer taktikler uyguluyor. Bu karakterler, tam metin eşleştirmelerini bozabiliyor ve düzenli ifade (regex) filtrelerinin aradığı bayt dizilimlerini değiştirebiliyor.
Ancak şimdi spam gönderenlerin bu özel Unicode bloklarına yönelmesinin asıl nedeni, modern spam filtrelerinin giderek makine öğrenimi ve doğal dil işleme modellerine dayanması. Bu modeller, kelimeleri insanların gördüğü gibi bütün olarak değil, parçalara ayırarak analiz ediyor. Görünmez karakterler, bu parçalama işlemini bozarak modelin kelimeyi doğru şekilde tanımasını engelliyor. Microsoft, bu tür bir saldırının, eğer filtre sistemi mesajın bir görüntüsünü alıp optik karakter tanıma (OCR) uygulamıyorsa, fark edilmesinin çok zor olduğunu belirtiyor.
Bu durum, e-posta güvenliği sağlayıcılarının yeni nesil filtreler geliştirmesini zorunlu kılıyor. Zira spam gönderenler, her yeni filtreleme yöntemine karşı koymak için hızla yeni teknikler buluyor. Görünmez karakterlerle oynanan bu kedi-fare oyunu, siber güvenlik dünyasının daimi gündemi olmaya devam edecek gibi görünüyor.
Henüz yorum yok — ilk yorumu sen yaz!