🔥 この記事の詳細
2026-09-22 更新
D
把握のみ

攻撃者が不可視のUnicode文字を使用してコンテンツを難読化し、セキュリティ製品の検知を回避する「ASCII走私(ASCII Smuggling)」手法がフィ…

脆弱性🌐 英語ソース
📅 2026-09-22📰 ithome_tw
📌 一言でいうと
攻撃者が不可視のUnicode文字を使用してコンテンツを難読化し、セキュリティ製品の検知を回避する「ASCII走私(ASCII Smuggling)」手法がフィッシングメールに悪用されています。この手法では、見た目は正常なテキストに見えますが、システム側では異なる内容として解析されるため、従来のフィルタリングをすり抜ける可能性があります。台湾の網擎資訊(OSecure)は、この隠し文字を検出し排除する機能をMailGatesに実装したことを発表しました。
🔍該当判定
  • 社内で「MailGates」というメールセキュリティ製品を利用している
  • Amazonやクレジットカード会社、配送業者などを装った不審なメールが最近届いている
  • 社員が不特定多数からのメールを受信し、リンクをクリックする環境にある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. 不審なメールのリンクや添付ファイルを不用意に開かない。 2. セキュアメールゲートウェイ(SEG)などの最新の検知機能を備えたセキュリティ製品の導入・更新を検討する。 3. 従業員へのフィッシング意識向上トレーニングを実施する。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】巧妙なフィッシングメールへの警戒について

お疲れさまです。情報システム担当です。
最近、見た目は正常な文章に見えるものの、特殊な「見えない文字」を混ぜることでセキュリティチェックをすり抜ける巧妙なフィッシングメールが確認されています。

ご協力をお願いしたいこと:
1. 送信元が不明なメールや、Amazonなどの配送通知を装った不自然なメールのリンクを安易にクリックしない。
2. 少しでも違和感があるメールを受信した場合は、開封せずに速やかにシステム担当まで報告してください。

対応期限: 本日より継続的に注意してください。
Subject: [Security Alert] Beware of Sophisticated Phishing Emails

Dear employees,
We have observed a rise in sophisticated phishing emails that use 'invisible characters' to bypass security filters while appearing normal to the reader.

What we need from you:
1. Do not click on links or open attachments in suspicious emails, especially those mimicking delivery notifications from services like Amazon.
2. If you receive any suspicious emails, please report them to the IT security team immediately without interacting with the content.

Deadline: Please remain vigilant starting today.