7 октября 2026 года компания Barracuda рассказала о мошеннических письмах, которые рассчитаны сразу на двух адресатов: на человека и на ИИ-ассистента, который пересказывает ему почту. В таких письмах спрятан текст. Читатель его не видит, а программа читает. Текст требует, чтобы она выдала сообщение за настоящее или срочное. Тогда получатель откроет письмо и перейдёт по ссылке.

Людей в этих кампаниях атакуют по-старому. К письму прикладывают архив или документ с паролем. Пароль указан в тексте сообщения, поэтому защита почты не может открыть вложение и проверить его. Вторая цель — ассистент. Он читает письмо целиком, в том числе то, что почтовая программа не показывает на экране.

Четыре способа спрятать текст

Barracuda описывает четыре способа. Первый — HTML-комментарии. Это заметки в коде письма: почта их не показывает, но они остаются в исходном тексте. Второй — невидимый текст со стилем: шрифт нулевого размера, белые буквы на белом фоне или полностью скрытый элемент. Третий — кодировка Base64. Так текст записывают как набор букв и цифр, например в строке, которая якобы описывает картинку. Четвёртый — символы нулевой ширины. Это невидимые знаки Юникода, которые вставляют между обычными словами.

Команды зависят от цели. По данным Barracuda, в письме со счётом скрытый текст велит ассистенту добавить «ложное приоритетное действие» — сменить платёжные реквизиты поставщика. В резюме кандидат вписывает приказ оценить его на 10 из 10 и сразу рекомендовать собеседование. В чат-боте поддержки злоумышленник выдаёт себя за «авторизованную поддержку или режим администратора», чтобы выманить настройки бота.

Модели не отличают команды от данных

Причина в устройстве языковых моделей. Технический директор по исследованиям платформ в британском Национальном центре кибербезопасности (NCSC) Дейв Чисмен пишет, что модели «просто не проводят границу безопасности между командами и данными» в переданном тексте. В случае SQL-инъекции, более старой атаки на базы данных, такую границу можно провести техническими средствами. Языковые модели, по оценке NCSC, скорее всего, никогда не удастся полностью защитить от такой атаки. Поэтому нужно ограничивать ущерб. Центр советует не давать доступ к привилегированным инструментам и той модели, которая читает письма от незнакомцев. Списки запрещённых фраз не помогают: одну и ту же команду можно переписать бесчисленным числом способов.

Похожий случай описан и для Gemini от Google. В отчёте для программы 0DIN исследователь разбирает письмо, где текст спрятан с помощью CSS (нулевой размер или белый цвет). Он появляется в кратком пересказе «Gemini для Workspace» как предупреждение, якобы от Google. В отчёте приведён пример — ложное уведомление о взломанном пароле с телефоном для связи. Самому письму не нужны ни ссылка, ни вложение.

Google заявляет, что защищает Gemini на нескольких уровнях. Классификаторы ищут вредоносные команды в письмах и файлах. Модели дополнительно напоминают, что чужие приказы нужно игнорировать. Подозрительные ссылки скрывает Safe Browsing. Перед важными действиями система просит подтверждение. Компания призывает пользователей быть внимательными к подозрительным сообщениям, которые требуют от ИИ необычных действий.

Проверять нужно само письмо

Эксперты 0DIN рекомендуют объяснять пользователям, что пересказы от ИИ не служат надёжным предупреждением о безопасности.

Отправителя проверяют в самом письме: смотрят настоящий адрес, а не показанное имя. Ссылку рассматривают, не открывая, и сверяют с адресом, который появляется при наведении мыши. Архив с паролем в том же письме требует особой осторожности: Barracuda описывает его как способ обойти проверку вложений. Номер телефона из пересказа набирать нельзя.

Если письмо касается денег или личных данных, оригинал открывают вручную. Подтверждение платежа или смены банковского счёта должно прийти другим путём, например по звонку на давно известный номер. Компаниям Barracuda советует то же: чтобы платежи и смену данных поставщиков одобрял человек, а скрытые элементы убирали до того, как содержимое попадёт к ИИ.

Barracuda продолжает следить за кампаниями: компания ищет повторяющиеся попытки подобных инъекций в почте.