کد خبر: ۶۲۹

حملات جدید CSS چگونه رمز عبور و توکن‌های کاربران وب‌میل را سرقت می‌کنند؟

حملات جدید CSS چگونه رمز عبور و توکن‌های کاربران وب‌میل را سرقت می‌کنند؟

پژوهش جدید PortSwigger نشان می‌دهد حملات مبتنی بر CSS می‌توانند در Outlook، Gmail، Yahoo Mail و سایر سرویس‌های وب‌میل، رمز عبور، توکن‌های ورود و اطلاعات کاربران را افشا کنند.

حملات جدید CSS؛ تهدیدی برای امنیت وب‌میل

پژوهش جدیدی از شرکت PortSwigger نشان می‌دهد که محتوای HTML و CSS موجود در یک ایمیل می‌تواند از محدودهٔ پیام خارج شده و روی رابط کاربری سرویس وب‌میل تأثیر بگذارد.

این حملات در زنجیره‌هایی علیه سرویس‌هایی مانند Outlook، Gmail، Fastmail، Proton Mail، Yahoo Mail و AOL Mail مورد بررسی قرار گرفته‌اند و در برخی سناریوها می‌توانند به سرقت رمز عبور، افشای توکن‌های ورود، تصاحب حساب‌های کاربری و سوءاستفاده از ابزارهای هوش مصنوعی متصل به ایمیل منجر شوند.

این تحقیق توسط Gareth Heyes، پژوهشگر PortSwigger، در کنفرانس Black Hat USA 2026 ارائه شده است.

نکته مهم: این پژوهش شامل نمونه‌های اثبات مفهوم (PoC) است و گزارشی از سوءاستفادهٔ مخرب واقعی از این روش‌ها ارائه نشده است.

حملات CSS چگونه از مرز امنیتی ایمیل عبور می‌کنند؟

در حالت عادی، محتوای یک ایمیل نباید بتواند روی رابط کاربری خود سرویس وب‌میل یا اطلاعات خارج از پیام تأثیر بگذارد.

اما پژوهشگران نشان داده‌اند که برخی پیاده‌سازی‌های HTML و CSS می‌توانند این مرز را تضعیف کنند.

به‌طور کلی، حملات بررسی‌شده از دو مسیر اصلی استفاده می‌کنند:

  1. سوءاستفاده از قابلیت‌های HTML و CSS مجاز در سرویس وب‌میل
  2. ایجاد اختلاف میان محتوایی که sanitizer تأیید می‌کند و چیزی که مرورگر یا برنامه در نهایت ایجاد می‌کند

در هر دو حالت، هدف شکستن مرز میان محتوای غیرقابل‌اعتماد ایمیل و رابط کاربری مورداعتماد وب‌میل است.

حمله به Outlook؛ نمایش صفحه جعلی برای سرقت رمز عبور

یکی از پیچیده‌ترین زنجیره‌های حمله مربوط به Microsoft Outlook و مرورگر Firefox است.

در این سناریو، مهاجم می‌تواند از قابلیت‌های HTML و CSS مجاز استفاده کرده و با ترکیب چند رفتار مختلف، یک عنصر select را شبیه یک فیلد ورود رمز عبور نشان دهد.

در ادامه، تکنیک‌های مربوط به CSS و رفتار Firefox به مهاجم اجازه می‌دهند اطلاعاتی را که کاربر وارد می‌کند به‌صورت بلادرنگ دریافت کند.

به این ترتیب، یک ایمیل مخرب می‌تواند ظاهری شبیه صفحه ورود مایکروسافت ایجاد کرده و کاربر را به واردکردن رمز عبور خود ترغیب کند.

پژوهش منتشرشده مشخص نمی‌کند که آیا زنجیره کامل سرقت رمز عبور در Outlook در زمان انتشار کاملاً برطرف شده است یا خیر.

Yahoo Mail و AOL Mail؛ سرقت توکن با Paste کردن محتوای مخرب

یکی دیگر از روش‌های مورد بررسی، سرویس‌های Yahoo Mail و AOL Mail را هدف قرار می‌دهد.

در Firefox، محتوای HTML هنگام Paste شدن ممکن است برای مدت کوتاهی قبل از تکمیل فرایند پاک‌سازی یا Sanitization، رفتارهای CSS خود را حفظ کند.

در نمونهٔ مربوط به Medium، مهاجم ابتدا فرایند ورود با ایمیل را آغاز می‌کند. سپس قربانی محتوای CSS کنترل‌شده توسط مهاجم را در Clipboard خود قرار داده و آن را داخل یک Draft در Yahoo Mail یا AOL Mail Paste می‌کند.

در نتیجه، درخواست‌هایی به سمت سرور مهاجم ارسال می‌شوند که می‌توانند اطلاعات کافی برای بازسازی یک توکن ورود ۱۲ کاراکتری را در اختیار مهاجم قرار دهند.

در صورت موفقیت، این توکن می‌تواند برای ورود به حساب قربانی مورد استفاده قرار گیرد.

حمله CSS حتی با وجود CSP

یکی از یافته‌های جالب این تحقیق مربوط به حملاتی است که حتی در شرایطی که Content Security Policy یا CSP منابع خارجی را مسدود کرده، امکان استخراج اطلاعات را فراهم می‌کنند.

در این روش، اگر مهاجم بتواند CSS را تزریق کند و یک توکن عددی نیز در متن ایمیل وجود داشته باشد، CSS می‌تواند بررسی کند که چه ارقامی در توکن حضور دارند و هر رقم چند بار تکرار شده است.

سپس لینک‌های نامرتبط مخفی می‌شوند و لینکی که با نتیجه به‌دست‌آمده مطابقت دارد باقی می‌ماند.

با کلیک قربانی روی لینک، اطلاعات مربوط به ارقام توکن و تعداد تکرار آن‌ها به سرور مهاجم ارسال می‌شود.

این تکنیک نشان می‌دهد که حتی تعامل ساده کاربر با یک صفحه می‌تواند در بعضی شرایط به بخشی از زنجیرهٔ سرقت اطلاعات تبدیل شود.

Gmail و خطر ترکیب CSS با Prompt Injection

با گسترش ابزارهای هوش مصنوعی متصل به ایمیل، سطح حمله نیز گسترده‌تر شده است.

پژوهشگران PortSwigger نشان داده‌اند که رفتار image-set() در Gmail می‌تواند در برخی شرایط باعث ارسال درخواست خارجی شود؛ حتی زمانی که محتوای ایمیل تحت فرایند Sanitization قرار گرفته باشد.

سپس پژوهشگران این قابلیت را با یک حمله Prompt Injection غیرمستقیم ترکیب کردند.

در سناریوی آزمایشی، یک ایمیل حاوی دستورهای مخرب توسط ابزار Claude Cowork پردازش می‌شود. این ابزار به Gmail متصل است و می‌تواند محتوای ایمیل‌ها را بررسی کند.

در این آزمایش، مهاجم باعث ارسال ایمیلی حاوی تأیید توکن Slack می‌شود. زمانی که قربانی از Cowork می‌خواهد ایمیل‌ها را پردازش کند، دستورهای تزریق‌شده باعث می‌شوند ابزار هوش مصنوعی توکن را دریافت کرده و آن را داخل یک Draft HTML قرار دهد.

در نهایت، مشاهده Draft باعث افشای توکن می‌شود.

این سناریو اهمیت یک موضوع جدید در امنیت سایبری را نشان می‌دهد: ایمیل مخرب فقط برای انسان خطرناک نیست؛ می‌تواند برای یک عامل هوش مصنوعی که ایمیل را می‌خواند نیز یک ورودی مخرب باشد.

Fastmail و حمله به مرورگر هوش مصنوعی Atlas

یکی دیگر از سناریوهای ارائه‌شده، Fastmail و مرورگر هوش مصنوعی Atlas را هدف قرار می‌دهد.

پژوهشگران از قابلیت‌هایی مانند pseudo-elementهای CSS و ویژگی opacity استفاده کردند تا محتوایی را که انسان می‌بیند از دستورهایی که مدل هوش مصنوعی دریافت می‌کند جدا کنند.

در این آزمایش، کاربر از Atlas خواست متن ایمیل را ترجمه کند؛ اما دستورهای مخفی موجود در صفحه باعث شدند مدل اقداماتی غیرمنتظره انجام دهد.

این نمونه نشان می‌دهد که محتوای مخفی CSS می‌تواند برای فریب سیستم‌های هوش مصنوعی مورد استفاده قرار گیرد؛ موضوعی که با افزایش استفاده از مرورگرها و Agentهای هوش مصنوعی اهمیت بیشتری پیدا می‌کند.

آسیب‌پذیری‌های دیگر در Fastmail و Proton Mail

پژوهشگران همچنین چند مسیر حمله دیگر را بررسی کرده‌اند.

یکی از آن‌ها CSS Hotwiring در Fastmail است که می‌تواند کلیک‌های کاربر را به سمت اقدامات ناخواسته و حتی زنجیره‌ای از عملیات چندمرحله‌ای هدایت کند.

در یک روش دیگر، مهاجم می‌تواند از یک ضعف مربوط به پراکسی تصاویر استفاده کرده و زمان مشاهده شدن ایمیل توسط کاربر را تشخیص دهد.

در مورد Proton Mail نیز پژوهشگر PortSwigger یک روش حمله را نمایش داده که می‌توانست آدرس IP گیرنده ایمیل را افشا کند.

Proton Mail در مستندات مربوط به محافظت از ردیاب‌های ایمیل اعلام کرده است که این قابلیت برای پنهان‌کردن آدرس IP شخصی کاربر و زمان دقیق بازشدن ایمیل طراحی شده است.

آیا کاربران Gmail و Outlook باید نگران باشند؟

این تحقیق به معنای آن نیست که هر ایمیل HTML می‌تواند به‌سادگی رمز عبور شما را سرقت کند.

بسیاری از این حملات به زنجیره‌ای از شرایط خاص، رفتار مرورگر، نحوه Sanitization، تعامل کاربر و قابلیت‌های خاص سرویس ایمیل وابسته هستند.

بااین‌حال، یافته‌ها یک مشکل اساسی را نشان می‌دهند: HTML و CSS موجود در ایمیل نباید بتوانند به رابط کاربری مورداعتماد سرویس دسترسی پیدا کنند.

هرچه سرویس‌های ایمیل قابلیت‌های بیشتری را در اختیار کاربران و ابزارهای هوش مصنوعی قرار دهند، اهمیت جداسازی این دو محیط نیز بیشتر می‌شود.

چگونه از حملات CSS در وب‌میل جلوگیری کنیم؟

پژوهشگران برای کاهش خطر این حملات چند راهکار پیشنهاد کرده‌اند:

  • ایزوله‌کردن کامل HTML ایمیل در sandboxed iframe
  • محدودکردن شدید قابلیت‌های CSS
  • استفاده از فهرست مجاز (Allowlist) برای کاراکترها و دستورات CSS
  • بررسی CSS Gadgetها پیش از فعال‌کردن ویژگی‌های سفارشی
  • مسدودکردن select و selectorهای خطرناک
  • جلوگیری از درخواست‌های تصویری تحت کنترل مهاجم
  • محدودکردن دامنه‌های مجاز برای درخواست‌های خارجی
  • جلوگیری از تعامل مستقیم محتوای ایمیل با رابط کاربری مورداعتماد
  • در نظر گرفتن ایمیل به‌عنوان یک منبع ورودی غیرقابل‌اعتماد برای ابزارهای هوش مصنوعی

چرا این حملات CSS اهمیت دارند؟

تحقیق جدید PortSwigger نشان می‌دهد که حملات CSS می‌توانند بسیار فراتر از تغییر ظاهر یک صفحه وب باشند.

ترکیب CSS با HTML، رفتار مرورگر، Sanitization، Clipboard، توکن‌های احراز هویت و قابلیت‌های هوش مصنوعی می‌تواند زنجیره‌هایی ایجاد کند که در نهایت به سرقت رمز عبور، افشای توکن، تصاحب حساب و اجرای اقدامات ناخواسته منجر شوند.

این موضوع به‌خصوص برای سرویس‌هایی که ایمیل را مستقیماً در اختیار ابزارهای هوش مصنوعی و Agentها قرار می‌دهند اهمیت دارد. در چنین محیطی، یک ایمیل مخرب باید نه‌تنها به‌عنوان محتوای خطرناک برای انسان، بلکه به‌عنوان ورودی غیرقابل‌اعتماد برای هوش مصنوعی نیز در نظر گرفته شود.

به همین دلیل، جداسازی دقیق محتوای ایمیل از رابط کاربری، محدودکردن CSS و HTML و اعمال سیاست‌های امنیتی سخت‌گیرانه، از مهم‌ترین راهکارها برای جلوگیری از این نوع حملات محسوب می‌شوند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث