ASCII-Smuggling
ASCII-Smuggling erregte erstmals vor über zwei Jahren Aufmerksamkeit als Methode, um Prompt-Injection-Angriffe auf KI-Agenten unauffälliger zu gestalten.
Da große Sprachmodelle (LLMs), die KI-Agenten antreiben, gewöhnlichen Text nicht verarbeiten und ihn in der Regel in Token umwandeln, funktioniert das Einbetten bösartiger Anweisungen in E-Mails oder andere nicht vertrauenswürdige Inhalte möglicherweise nicht immer.
Stattdessen wandeln Hacker Text in einen speziellen Bereich von Unicode-Tags um. Beispielsweise steht das Tag U+E0041 für "A" und U+E0061 für "a". Ein Block aus 128 Tags ist so angeordnet, dass er dem ASCII-System (American Standard Code for Information Interchange) ähnelt. Es gibt jedoch einen entscheidenden Unterschied: Die kodierten Zeichen sind nur für Computer lesbar und für Menschen fast vollständig unsichtbar.
Indem sie bösartige Eingabeaufforderungen in diese Unicode-Tags umwandeln, können Spammer diese an LLMs weiterleiten, ohne dass die Nutzer davon etwas merken.
Wie hilft dies dabei, Spamfilter zu umgehen?
Spamfilter suchen im Wesentlichen nach Text, der häufig in Massen-E-Mails vorkommt, wie beispielsweise Dollarbeträge und die Wörter "credit" und "term".
Um diese Filter zu umgehen, fügen Spammer unsichtbare Unicode-Tags in die Mitte eines Klartext-Wortes wie "funding" ein, sodass der Spamfilter die Wörter stattdessen als "fun" und "ding" liest. Der Empfänger der E-Mail sieht hingegen weiterhin das ganze Wort "funding".
Der größere Gewinn für den Angreifer besteht jedoch nicht darin, die wörtlichen Übereinstimmungen zu verhindern, sondern in den ML- und NLP-basierten Modellen, die die moderne Spam- und Phishing-Klassifizierung zunehmend vorantreiben.
Stand: 06.09.2026