Close-up van een mailapp-icoon op een telefoonscherm met een rode badge met zes ongelezen berichten
Nieuws4 september · 22:215 min leestijd

Spammers zetten onzichtbare unicode in om mailfilters te omzeilen

Microsoft zag spammers onzichtbare unicode-tekens midden in woorden als funding zetten, waardoor mailfilters het lokaas niet meer herkennen. De piek lag boven 2,3 miljoen berichten per dag. De techniek komt uit onderzoek naar promptinjectie.

Spammers verstoppen onzichtbare unicode-tekens midden in woorden als "funding" om spamfilters te misleiden, meldt Microsoft, dat de truc kende uit eigen onderzoek naar promptinjectie bij AI-assistenten.

Voor een organisatie op Microsoft 365 draait het daarmee om een verschil dat je niet kunt zien: het filter beoordeelt een andere tekst dan je medewerker op het scherm leest. Waar de ontvanger "funding" ziet staan, staat er in de bytes "fun", een onzichtbaar teken, "ding". Een filter dat op het hele woord let, herkent het lokaas niet meer. De AI-assistent die in diezelfde mailbox meeleest, krijgt die verborgen tekens wel gewoon binnen.

De sprong in de telemetrie

Op 9 februari 2026 schoot het aantal treffers op Microsofts jachtregel voor deze techniek omhoog. De dag ervoor vuurde de regel op ongeveer 21.000 berichten, de dag zelf op meer dan 1,3 miljoen. Twee dagen later lag de piek boven de 2,3 miljoen berichten op één dag.

Grafiek met dagelijkse treffers op de ASCII-smugglingregel tussen 2 en 16 februari 2026, met een piek van ongeveer 2,37 miljoen op 11 februari (grafiek: Microsoft)
Grafiek met dagelijkse treffers op de ASCII-smugglingregel tussen 2 en 16 februari 2026, met een piek van ongeveer 2,37 miljoen op 11 februari (grafiek: Microsoft)

Daarna hield het drie maanden aan, met een ritme dat een verzendplanning verraadt: vol volume op werkdagen, in het weekend vrijwel niets. De weekdagvolumes liepen van 1 tot 2,37 miljoen berichten, zakten tegen eind maart met ruwweg 80 procent en vielen na 15 mei scherp terug.

Achter de mail zat een cluster van ongeveer 150 wegwerpdomeinen met financiële namen, goed voor zo'n 96 procent van het gevonden volume. Ze zijn opgebouwd uit dezelfde kleine woordenlijst en werden doorlopend ververst, van guardiangrowthfunding.com tot digitalcapitalboost.com. Verstuurd werd er via de infrastructuur van ActiveCampaign, een legitiem platform voor e-mailmarketing. Dat maakt filteren op reputatie lastig, want post die vertrekt vanaf een adresreeks met een goede naam en correcte authenticatie oogt als gewone marketingmail. ActiveCampaign laat in een reactie aan Microsoft weten de techniek tegen de eigen moderatie te hebben getest, en berichten met onzichtbare unicode hetzelfde oordeel te geven als hun gewone tegenhangers.

Waarom het juist de slimme filters raakt

Losse tekens tussen letters plakken is een oude spamtruc. Zero-width spaces en no-break spaces gaan al decennia mee. Wat hier anders is, is waar het op mikt. Het echte doelwit zijn niet de letterlijke tekstvergelijkingen, maar de ML- en NLP-modellen die moderne spamclassificatie sturen. Zo'n model knipt tekst eerst in tokens. "Funding" is een bekend token; "fun" plus een onbekend tagteken plus "ding" is dat niet meer. Tenzij het filter een afbeelding van het bericht maakt en de zichtbare tekst via OCR terugleest, of de tekens eerst wegnormaliseert, verandert het lokwoord in ruis.

HTML-broncode van een phishingmail over kredietaanbiedingen, met gele markeringen op de onzichtbare unicode-tekens in woorden als funding en terms (screenshot: Microsoft)
HTML-broncode van een phishingmail over kredietaanbiedingen, met gele markeringen op de onzichtbare unicode-tekens in woorden als funding en terms (screenshot: Microsoft)

De gebruikte tekens komen uit het Unicode Tags-blok, U+E0000 tot U+E007F: een grotendeels afgeschreven bereik met een schaduwkopie van de printbare ASCII-tekens, dat vrijwel geen enkel lettertype toont. In de onderzochte berichten zat er geen verborgen boodschap in. Er was steeds één onzichtbare TAG SPACE, U+E0020, tussen de letters van kansrijke woorden gestrooid.

Van AI-aanval naar massaspam

Datzelfde tekenblok werd het afgelopen jaar bekend in AI-beveiliging, waar het instructies in een mail of webpagina onzichtbaar maakt voor de lezer terwijl het taalmodel ze wel verwerkt. Microsoft bouwde de detectieregel dan ook niet voor spam, maar als onderdeel van de promptinjectiebescherming in Defender for Office 365. De jacht op verborgen instructies leverde een phishingcampagne op.

Precies dat gat tussen wat een mens ziet en wat een model leest, maakte eerder een verborgen instructie in witte tekst in een Word-document mogelijk die Microsoft 365 Copilot financiële cijfers liet halveren en zichzelf naar het volgende rapport kopieerde. Hier is de bedoeling omgedraaid: niet iets aan het model laten lezen, maar iets voor het model verbergen. Het mechanisme blijft hetzelfde.

Normaliseer voordat je matcht

Microsofts advies past in één regel: strip onzichtbare en niet-renderende code points uit onderwerp en body voordat je er handtekeningen, regexes of classificatie op loslaat. Ook de aanwezigheid van tagtekens zelf is een sterk signaal, want in normale post komen ze bijna nooit voor. Bijna: de eerste versie van de regel bleef vuren op de vlagemoji's van Engeland, Schotland en Wales, die uit precies deze tekens zijn opgebouwd. Wie zelf zo'n detectie schrijft, sluit die drie uit.

Voor wie op Microsoft 365 zit is de nuchtere uitkomst dat het opvangen niet van deze signatuur kwam. Ruim 99 procent van de berichten werd volgens Microsoft tegengehouden door lagen die niets met de tekens te maken hebben: reputatie van afzender, IP en URL, authenticatiecontroles, merkimitatiedetectie en de spamclassificatie zelf. Dat gelaagde stelsel is tegelijk een afhankelijkheid, want het draait bij je leverancier. Vrijdag nog zette Microsoft een eigen antispam-model uit dat legitieme mail van en naar externe domeinen in Exchange Online afkneep.

Dezelfde normalisatie hoort ook vóór alles wat een taalmodel voedt. Hang je een AI-assistent aan de mailbox, dan is de ruwe mailtekst zijn invoer, inclusief tekens die niemand op het scherm ziet. Het is dezelfde ingreep die de phishingtruc breekt en de promptinjectie ontwapent.

De hoge-volumefase is voorbij, het patroon niet. Technieken blijven niet in het domein waar ze ontstaan: wat in 2025 opdook in AI-red-teamrapporten, draaide begin 2026 op miljoenen berichten per dag door een gewoon marketingplatform. Daarmee vervaagt de scheidslijn tussen mailbeveiliging en AI-beveiliging, precies op het moment dat filteren op woorden al aan houvast verloor. Herkennen aan de tekst zelf werd al moeilijker toen phishingmail zonder spelfouten, met de juiste toon en een verwijzing naar een lopend project de norm werd. Nu haalt een handvol onzichtbare tekens ook de machine onderuit die dat herkennen van je zou overnemen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je mailstroom en AI verbinden

Zodra een AI-assistent meeleest in je mailbox, hangt er ineens van alles aan die mailstroom vast. Ik denk mee over wat je wel en niet koppelt, ontwerp de flow en bouw en automatiseer hem, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

De EU Data Boundary is geen grens: vijftien uitzonderingen in Microsoft 365
Inzicht
8 min

19 aug 09:00

De EU Data Boundary is geen grens: vijftien uitzonderingen in Microsoft 365

Microsoft publiceert zelf vijftien diensten waarin je data de EU Data Boundary verlaat, van Copilot-prompts tot voicemail. En de zwaarste uitzondering staat bij een deel van de klanten aan zonder dat zij daarvoor kozen.

Microsoft voegt Grok toe aan Copilot in Word, Excel en PowerPoint
Nieuws
4 min

12 sep 22:12

Microsoft voegt Grok toe aan Copilot in Word, Excel en PowerPoint

Microsoft brengt Grok naar Copilot in Word, Excel en PowerPoint via het Frontier Program. Nederlandse organisaties kunnen tijdens de preview niet meedoen. De integratie maakt modelkeuze een beheerde Microsoft 365-functie, niet een losse app.

Microsoft 365-storing gaat dag twee in: mail werkt weer, zoeken hapert
Nieuws
4

1 sep 12:10

Microsoft 365-storing gaat dag twee in: mail werkt weer, zoeken hapert

De Microsoft 365-storing loopt door in een tweede werkdag. Exchange Online levert weer mail, maar zoeken in Teams, SharePoint en OneDrive blijft haperen en Microsoft noemt geen hersteltijd.

Verborgen instructies uit binnenkomende documenten halen voordat je AI ze leest
Gids
Uitgebreide gids13 min

17 aug 09:00

Verborgen instructies uit binnenkomende documenten halen voordat je AI ze leest

Een cv, een offerte of een factuur kan een instructie dragen die jij niet ziet en je assistent wel uitvoert. Zo bouw je de sluis die hem eruit haalt, met een testset die bewijst dat hij dicht zit.

AWS zet Amazon Quick in Word, Excel, PowerPoint en Outlook
Nieuws
4

13 aug 21:03

AWS zet Amazon Quick in Word, Excel, PowerPoint en Outlook

AWS maakte de Amazon Quick-extensies voor Word, Excel, PowerPoint en Outlook algemeen beschikbaar. Ze zitten inbegrepen bij een betaald Quick-abonnement en zetten een tweede AI-assistent in precies dezelfde documenten waar Microsoft Copilot zit.

De kennis van je vertrekkende vakman vastleggen voor zijn laatste werkdag
Gids
Uitgebreide gids13 min

12 aug 17:00

De kennis van je vertrekkende vakman vastleggen voor zijn laatste werkdag

Een vertrekkende vakman neemt de beslissingen mee die alleen hij neemt. Dit is de borgingsronde in vier stappen, met de overdrachtstoets die laat zien of een collega het er echt mee kan.