Microsoft grenzt den beobachteten Zeitraum präzise ein: „Die Phase mit hohem Volumen hielt nach dem 9. Februar rund drei Monate an und ging nach dem 15. Mai 2026 stark zurück“, heißt es in der Analyse. Zugleich stellt das Unternehmen klar: „Diese Daten begrenzen die in unserer Telemetrie beobachtete Nutzung der konkreten Technik, nicht die breitere Kampagne, die schon vorher ohne sie begann und ohne sie weiterlief.“
Am 9. Februar identifizierte Microsoft ein Cluster von 148 Absenderdomains mit Finanzbezug, die die Kampagne trugen. Auf sie entfielen rund 96 Prozent aller Nachrichten, die die neue Hunting-Logik von Defender for Office 365 anhand von Signaturen für Unicode-Tag-Zeichen markierte. Die Domains enthielten Begriffe wie „funding“, „capital“, „loan“, „advance“ und „credit“; inhaltlich warben die Nachrichten für Unternehmensfinanzierungen, Kredite und Kreditdienstleistungen.
Zugestellt wurden die Mails über Infrastruktur, die der legitimen E-Mail-Marketing-Plattform ActiveCampaign zugeordnet ist. Nachdem Microsoft den Missbrauch des Dienstes gemeldet hatte, erklärte ActiveCampaign, seine Moderationssysteme erkennten unsichtbare Unicode-Zeichen auf dieselbe Weise wie unverschleierten Text und stuften eine massive Verwendung als verdächtig ein.
Die Wirkungsweise ist simpel und genau deshalb effektiv: Filter, die auf Wortlisten, regulären Ausdrücken oder Signaturen beruhen, sehen nach dem Einfügen des unsichtbaren Zeichens schlicht ein anderes Wort. Für den Empfänger ändert sich an der Darstellung nichts.
Microsoft empfiehlt Verteidigern, Unicode-Tag-Zeichen und andere unsichtbare Codepunkte zu entfernen oder zu normalisieren, bevor Schlüsselwort-, Regex- oder signaturbasierte Erkennung greift. Unerwartete Zeichen aus dem Tags-Block sollten als deutliche Anomalie behandelt werden.
Dieselbe Normalisierung sollte laut Microsoft auch angewandt werden, bevor E-Mail-Inhalte an KI-Assistenten übergeben werden — damit lässt sich das Risiko von Prompt-Injection-Angriffen verringern. Genau in diesem Kontext war ASCII Smuggling ursprünglich aufgefallen: Dort dienten die Tags-Zeichen dazu, bösartige Anweisungen so zu kodieren, dass sie vor dem Nutzer verborgen bleiben, vom Modell aber gelesen werden.
