系统:运行中
← 返回所有攻击
ADVERSARIAL MEDIUM NEW

文本加盐:让 AI 邮件安全过滤器失明的隐藏文本

Barracuda 追踪到超过一百万封钓鱼邮件,通过塞入不可见的填充文本来扭曲 AI 与 LLM 邮件过滤器的分类结果。本文解析文本加盐的原理,以及如何防御。

2026-07-18 // 5 min affects: llm-email-security, ai-spam-filters, email-classifiers

这是什么?

2026 年 7 月 16 日,Barracuda 发布了一篇由高级威胁分析师 Pranati Sethy 撰写的威胁聚焦(Threat Spotlight),主题是文本加盐(text salting)——一种向钓鱼邮件中塞入大量不可见、看似无害文本,以迷惑邮件安全系统的技术。Barracuda 表示,自 2026 年 4 月以来,已追踪到超过 一百万起使用该技术的攻击,属于一场以零售为主题、承诺奖励、积分、礼品卡或”立即兑换”紧急优惠的活动。Cisco Talos 也同期标记了相同行为。

文本加盐是一种古老的反垃圾邮件规避手法,但值得关注的变化在于它的目标。过去一年间,它已从迷惑关键词与语言过滤器,转向迷惑机器学习分类器,并且越来越多地迷惑如今部署在收件箱之前的、基于 LLM 的分析引擎。可见的邮件是一段简短而紧迫的诱饵;隐藏文本则是一堵人类永远不会阅读、但幼稚的分类器却会照单全收的无害填充之墙。

工作原理

传统垃圾邮件过滤器依据”坏词”密度为邮件打分。文本加盐稀释了这一密度:攻击者将钓鱼内容淹没在大量无害文本中,使可疑词汇在模型所读取的内容中占比更小。Barracuda 的样本用随机故事和”项目笔记”式内容填充邮件,抬高 puppytrainingnotestaskrhythmbook 等中性词的计数,以压制 rewardsexpirescard 等信号词。

这些邮件带有可信的底层配置。该活动使用被入侵的合法网站或仿冒域名,并配置了标准的邮件认证(包括 DKIM 签名),因此信封能够通过信誉与认证检查。

隐藏手法本身是分层叠加的——Barracuda 将其比作在同一扇门上装了三道锁,即便过滤器破解了一种手法,其余手法仍能隐藏文本:

# 仅为概念演示——说明所述的 CSS/HTML 手法,并非可用的攻击载荷。
clip-path: inset(100%)      # 将渲染窗口从四边裁剪为零
max-height: 0; line-height: 0   # 兜底:将文本块的高度压缩为零
text-indent: -9999px        # 将该行推到屏幕左侧约 10000 像素之外
overflow: hidden            # 抑制会暴露它的水平滚动条
font-size: 0                # 将零字号文本插入到单词内部

零字号文本还会被插入到单词内部以破坏基于签名的检测:源码为 “Your pass[随机文本]word expired” 的邮件,对用户显示为 “Your password expired”,而查找精确短语的扫描器则永远不会触发。

为何重要

该技术之所以能对抗基于 AI 的过滤器,原因很具体:LLM 通常处理原始文本和 HTML 源码,除非经过明确训练或指示去忽略隐藏内容,否则并不知道哪些部分对人类收件人是不可见的。用中性填充淹没邮件,可以改变模型对邮件意图、语气与风险等级的判断——模型受到了用户永远看不到的文本的影响。这正是间接提示注入的镜像:攻击者不是把指令夹带进模型信任的内容里,而是夹带伪装以降低模型的警惕。同样的”AI 读到人类看不到的东西”这一缺口,也是藏在文件元数据中的提示注入等威胁的根源。

生成式 AI 让情况更糟。攻击者可以免费自动生成源源不断、听起来自然的填充文本:每封邮件都独一无二、难以指纹识别,而一个危险链接可以藏在一段读起来平静而正面的 400 字隐形故事之中。其影响是有界的——它投递的是钓鱼,而非执行代码——因此应将其视为高流量的投递规避问题,而非系统级入侵。

防御

  • 分析用户真正看到的内容,而不仅是原始源码。 渲染邮件并评估可见内容,使零字号、屏幕外或被裁剪的文本无法填充分类器的输入。这是 Barracuda 的核心建议。
  • 标记渲染内容与源内容之间的差异。 可见文本与底层 HTML 之间的巨大差距本身就是强烈信号;应检测并揭示隐藏内容滥用,而非盲目地为源码打分。
  • 不要依赖关键词或单一模型评分。 将内容分析与邮件结构、发件人信誉、认证结果、行为异常和嵌入链接检测相结合,使削弱单一信号不足以让邮件通过。
  • 指示 LLM 分析器忽略不可见内容。 若模型必须读取原始 HTML,应在分类前剥离或降权处理零尺寸、被裁剪与画布外的文本,并将异常的隐藏用 CSS 本身视为可疑。
  • 持续培训用户。 认证通过(包括 DKIM)并不意味着邮件安全;应在工具之外,配合对”奖励”与”积分即将过期”诱饵的定期意识培训。

状态

项目详情
报告方Barracuda(威胁聚焦,Pranati Sethy);Cisco Talos 佐证
首次发现2026 年 4 月;聚焦于 2026 年 7 月 16 日发布
规模追踪到 1,000,000+ 封邮件
诱饵以零售为主题的”奖励/积分/礼品卡”钓鱼
类别通过隐藏(“加盐”)文本规避 AI/LLM 邮件过滤器检测
影响投递钓鱼——不执行代码

文本加盐提醒我们:AI 分类器继承了一个古老的网页问题——模型的输入是源码,但受害者的体验是渲染结果。任何只为字节打分、而不考虑人类真正会看到什么的防御,都可能被稀释成错误的结论。

Sources