文章总结: 本文介绍Emoji攻击,即基于Unicode的提示词注入或Unicode走私攻击。攻击利用零宽字符、同形异义字符、Unicode标签等技术,使AI模型看到的内容与人类看到的内容产生差异,从而影响模型指令判断。文档还介绍了间接提示注入攻击链,AIAgent读取恶意内容后可能改变行为,甚至可持久化后门。建议加强Unicode标准化与输入净化。
综合评分: 84
文章分类: AI安全,漏洞分析,安全意识
AI攻击-Emoji攻击
原创
【白】
【白】
白安全组
2026年9月17日 14:21
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Emoji攻击是什么
先说Emoji攻击是什么。emoji就是我们常用的表情😊。在正常AI的对话中,因为Unicode 字符、Emoji、不可见字符以及不同字符的编码/显示差异,导致AI 模型看到的内容与人类看到的内容产生差异,从而影响模型对于指令的判断
所以更准确的名字应该叫:
Unicode-based Prompt Injection / Unicode Smuggling
基于Unicode的提示词注入/Unicode走私
Emoji 只是其中比较直观的一种表现形式。
当我们发送给AI一段话:
请总结这份文档😊
底层的代码字符串可能包含:
请总结这份文档 + 隐藏Unicode字符 + 隐藏指令
用户肉眼无法发现,但是模型会处理这些字符
为什么可以攻击AI
大模型在理解我们的文字时,并不是直接理解文字的含义,而是经过:
文本—Unicode字符—Tokenizer—Token—Embedding—Transformer—输出
Emoji本身也是Unicode,比如:
😀😂🔥🚀
这些看起来是一个字符串,但是在Unicode层面就可能涉及多个code point
如果我们对这些表情进行复杂的处理的话,
Emoji + Variation Selector(变体选择符) + Zero Width Character(零宽字符) + Unicode Tag(Unicode 标签)
这样组合一下,我们几乎无法通过肉眼识别出不一样。
重点技术点
说完一些基本原理,我们就来讲讲里面涉及到的重点技术点。
1、 Zero-width Characters (零宽字符)
零宽字符是一种肉眼看不到,也不会占用显示宽度,但是实际会存在于文本中的特殊的unicode字符。
例如:
A B
和
A B
肉眼看不出区别,实际上程序里面是
AU+200BB
因此攻击者可以把信息编码到 正常文本 + 不可见字符
2、Homoglyph(同形异义字符)
同形字简单来说是指的两个或多个外观相似、甚至完全相同,但实际属于不同字符或字符集的字元。
说白了就是字长得一样,但是他们的Unicode编码,所属的语言或者底层的含义完全不一样。这一类的同形字攻击常常用于钓鱼网站或者代码混淆。
钓鱼网站中,攻击者用外表看起来完全一样的异国文字(如西里尔字母)替换合法网址(如 apple.com)里的某些拉丁字母,注册一个肉眼无法分辨的假网址,诱骗用户输入密码 。
代码混淆中,黑客有时会在源代码中隐藏恶意逻辑,用同形字替换正常的变量名,让安全审查人员误以为代码安全。
同理,也是在人眼中看起来一样,但是在AI眼中就是完全不一样的两个东西。
3、 Unicode Tag Characters (Unicode 标签)
这个原理可以理解为:
把额外的信息藏在 Unicode 字符序列中
用户看到:
请总结这篇文章。
实际上:
请总结这篇文章
[隐藏信息]
如果系统没有Unicode 标准化/净化就可能导致这样的问题。
4、 Indirect Prompt Injection (间接提示注入)
这个是针对AI Agent安全的核心
我们传统攻击时通过直接给AI发送提示词进行攻击,AI会对所有的内容进行安全检测,但是我们的攻击链如果变成:
攻击者 — 恶意网页/文档 — AI Agent读取 — 恶意内容进入Context — Prompt Injection — Agent改变行为
那么AI就会在一些过程中忽略掉安全问题。
完整攻击链
原本我们在使用LLM的时候,大模型本身是没有执行能力的,但是现在有了智能体,我们的恶意指令就会被执行出来。
其实我们可以进一步发展,制造一个长期持久性的后门。从我们第一次交互的时候,传递恶意内容给智能体之后,引导智能体将恶意内容写入记忆系统,这样每次读取的时候,就会同步执行我们的恶意内容。
#
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:白安全组 【白】
【白】《AI攻击-Emoji攻击》