Veille IA Veille IA sans buzz : pour stratèges québécois.
La veille

Microsoft : la contrebande ASCII, née pour tromper les IA, sert à contourner les filtres à pourriel

2 min de lecture · microsoft.com · 6 sept. 2026

D'après Microsoft Security Blog - ASCII smuggling crosses over from AI prompt injection to phishing evasion

Microsoft : la contrebande ASCII, née pour tromper les IA, sert à contourner les filtres à pourriel

Image : générée (Gemini)

Rédigé à partir de la source originale; chaque fait est vérifié contre le texte source.

À retenir

  • Des chercheurs de Microsoft, Noam Kochavi et Sarah Wolstencroft, ont repéré des caractères Unicode invisibles (bloc « tags », U+E0000 à U+E007F) glissés au milieu de mots comme « funding », pour tromper les filtres plutôt que pour instruire une IA.
  • Le signal de détection de Microsoft a bondi d'environ 21 000 messages le 8 février 2026 à plus de 1,3 million le lendemain, avec un premier sommet à plus de 2,3 millions de courriels le 11 février.
  • La vague a ensuite persisté sur des volumes de jour de semaine allant jusqu'à 2,37 millions de messages (nouveau sommet le 26 février), avant un recul marqué après le 15 mai 2026.
  • Environ 150 domaines expéditeurs jetables à thème financier, acheminés via la plateforme de marketing courriel ActiveCampaign, ont porté l'essentiel de la campagne, active la semaine et silencieuse la fin de semaine.
  • Plus de 99 % des messages ont quand même été bloqués par d'autres couches de protection (réputation, apprentissage automatique, authentification) qui ne dépendaient pas de la détection des caractères invisibles, précise Microsoft.

Pourquoi ça compte

La contrebande ASCII était étudiée comme un risque propre aux robots conversationnels, à qui elle glisse des instructions invisibles. Cette campagne montre qu'une technique née dans la recherche en sécurité de l'intelligence artificielle migre vers le pourriel classique, ce qui oblige les équipes de sécurité à surveiller ces techniques au-delà du seul périmètre de l'IA.

Chiffre-clé

2,37 millions de courriels par jour de semaine au sommet du 26 février 2026, selon la télémétrie de Microsoft Defender for Office 365 (billet du 3 septembre 2026).

Citation

« This case illustrates how techniques that emerge in AI security research can quickly cross over into established attack ecosystems, reinforcing the need for defenders to view emerging threats through a cross-domain lens. » Noam Kochavi et Sarah Wolstencroft, chercheurs en sécurité chez Microsoft

Action concrète

Pour les équipes de sécurité courriel : neutraliser ou normaliser les caractères Unicode invisibles (bloc U+E0000-U+E007F) avant l'analyse antipourriel, recommande Microsoft, plutôt que de se fier à une seule signature.

Fondée sur la source originale

Sources

🔐 Connexion rapide

Entrez votre courriel pour recevoir un code à 6 chiffres.

Pas besoin de mot de passe ni d'inscription. Entrez votre courriel, recevez un code par courriel, et c'est tout !