Spammers verstoppen onzichtbare unicode-tekens midden in woorden als "funding" om spamfilters te misleiden, meldt Microsoft, dat de truc kende uit eigen onderzoek naar promptinjectie bij AI-assistenten.
Voor een organisatie op Microsoft 365 draait het daarmee om een verschil dat je niet kunt zien: het filter beoordeelt een andere tekst dan je medewerker op het scherm leest. Waar de ontvanger "funding" ziet staan, staat er in de bytes "fun", een onzichtbaar teken, "ding". Een filter dat op het hele woord let, herkent het lokaas niet meer. De AI-assistent die in diezelfde mailbox meeleest, krijgt die verborgen tekens wel gewoon binnen.
De sprong in de telemetrie
Op 9 februari 2026 schoot het aantal treffers op Microsofts jachtregel voor deze techniek omhoog. De dag ervoor vuurde de regel op ongeveer 21.000 berichten, de dag zelf op meer dan 1,3 miljoen. Twee dagen later lag de piek boven de 2,3 miljoen berichten op één dag.

Daarna hield het drie maanden aan, met een ritme dat een verzendplanning verraadt: vol volume op werkdagen, in het weekend vrijwel niets. De weekdagvolumes liepen van 1 tot 2,37 miljoen berichten, zakten tegen eind maart met ruwweg 80 procent en vielen na 15 mei scherp terug.
Achter de mail zat een cluster van ongeveer 150 wegwerpdomeinen met financiële namen, goed voor zo'n 96 procent van het gevonden volume. Ze zijn opgebouwd uit dezelfde kleine woordenlijst en werden doorlopend ververst, van guardiangrowthfunding.com tot digitalcapitalboost.com. Verstuurd werd er via de infrastructuur van ActiveCampaign, een legitiem platform voor e-mailmarketing. Dat maakt filteren op reputatie lastig, want post die vertrekt vanaf een adresreeks met een goede naam en correcte authenticatie oogt als gewone marketingmail. ActiveCampaign laat in een reactie aan Microsoft weten de techniek tegen de eigen moderatie te hebben getest, en berichten met onzichtbare unicode hetzelfde oordeel te geven als hun gewone tegenhangers.
Waarom het juist de slimme filters raakt
Losse tekens tussen letters plakken is een oude spamtruc. Zero-width spaces en no-break spaces gaan al decennia mee. Wat hier anders is, is waar het op mikt. Het echte doelwit zijn niet de letterlijke tekstvergelijkingen, maar de ML- en NLP-modellen die moderne spamclassificatie sturen. Zo'n model knipt tekst eerst in tokens. "Funding" is een bekend token; "fun" plus een onbekend tagteken plus "ding" is dat niet meer. Tenzij het filter een afbeelding van het bericht maakt en de zichtbare tekst via OCR terugleest, of de tekens eerst wegnormaliseert, verandert het lokwoord in ruis.

De gebruikte tekens komen uit het Unicode Tags-blok, U+E0000 tot U+E007F: een grotendeels afgeschreven bereik met een schaduwkopie van de printbare ASCII-tekens, dat vrijwel geen enkel lettertype toont. In de onderzochte berichten zat er geen verborgen boodschap in. Er was steeds één onzichtbare TAG SPACE, U+E0020, tussen de letters van kansrijke woorden gestrooid.
Van AI-aanval naar massaspam
Datzelfde tekenblok werd het afgelopen jaar bekend in AI-beveiliging, waar het instructies in een mail of webpagina onzichtbaar maakt voor de lezer terwijl het taalmodel ze wel verwerkt. Microsoft bouwde de detectieregel dan ook niet voor spam, maar als onderdeel van de promptinjectiebescherming in Defender for Office 365. De jacht op verborgen instructies leverde een phishingcampagne op.
Precies dat gat tussen wat een mens ziet en wat een model leest, maakte eerder een verborgen instructie in witte tekst in een Word-document mogelijk die Microsoft 365 Copilot financiële cijfers liet halveren en zichzelf naar het volgende rapport kopieerde. Hier is de bedoeling omgedraaid: niet iets aan het model laten lezen, maar iets voor het model verbergen. Het mechanisme blijft hetzelfde.
Normaliseer voordat je matcht
Microsofts advies past in één regel: strip onzichtbare en niet-renderende code points uit onderwerp en body voordat je er handtekeningen, regexes of classificatie op loslaat. Ook de aanwezigheid van tagtekens zelf is een sterk signaal, want in normale post komen ze bijna nooit voor. Bijna: de eerste versie van de regel bleef vuren op de vlagemoji's van Engeland, Schotland en Wales, die uit precies deze tekens zijn opgebouwd. Wie zelf zo'n detectie schrijft, sluit die drie uit.
Voor wie op Microsoft 365 zit is de nuchtere uitkomst dat het opvangen niet van deze signatuur kwam. Ruim 99 procent van de berichten werd volgens Microsoft tegengehouden door lagen die niets met de tekens te maken hebben: reputatie van afzender, IP en URL, authenticatiecontroles, merkimitatiedetectie en de spamclassificatie zelf. Dat gelaagde stelsel is tegelijk een afhankelijkheid, want het draait bij je leverancier. Vrijdag nog zette Microsoft een eigen antispam-model uit dat legitieme mail van en naar externe domeinen in Exchange Online afkneep.
Dezelfde normalisatie hoort ook vóór alles wat een taalmodel voedt. Hang je een AI-assistent aan de mailbox, dan is de ruwe mailtekst zijn invoer, inclusief tekens die niemand op het scherm ziet. Het is dezelfde ingreep die de phishingtruc breekt en de promptinjectie ontwapent.
De hoge-volumefase is voorbij, het patroon niet. Technieken blijven niet in het domein waar ze ontstaan: wat in 2025 opdook in AI-red-teamrapporten, draaide begin 2026 op miljoenen berichten per dag door een gewoon marketingplatform. Daarmee vervaagt de scheidslijn tussen mailbeveiliging en AI-beveiliging, precies op het moment dat filteren op woorden al aan houvast verloor. Herkennen aan de tekst zelf werd al moeilijker toen phishingmail zonder spelfouten, met de juiste toon en een verwijzing naar een lopend project de norm werd. Nu haalt een handvol onzichtbare tekens ook de machine onderuit die dat herkennen van je zou overnemen.
Veelgestelde vragen
Je mailstroom en AI verbinden
Zodra een AI-assistent meeleest in je mailbox, hangt er ineens van alles aan die mailstroom vast. Ik denk mee over wat je wel en niet koppelt, ontwerp de flow en bouw en automatiseer hem, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
