توبیت
آنتی ویروس پادویش

حملات CSS جدید می توانند از سد امنیتی سرویس های ایمیل عبور کنند و رمز عبور و توکن ها را سرقت کنند

حملات CSS جدید می توانند از سد امنیتی سرویس های ایمیل عبور کنند و رمز عبور و توکن ها را سرقت کنند

به گزارش زوم تک، پژوهش های جدید نشان می دهند محتوای مخرب قرار گرفته در یک ایمیل می تواند از محدوده پیام خارج شده و با رابط کاربری سرویس ایمیل تداخل ایجاد کند. این تکنیک ها در چندین سرویس ایمیل از جمله Outlook، Gmail، Fastmail، Proton Mail، Yahoo Mail و AOL Mail بررسی شده اند و می توانند برای سرقت رمز عبور، تصاحب حساب های سرویس های دیگر، افشای توکن ها، سوءاستفاده از اقدامات مورد اعتماد رابط کاربری و حتی فریب ابزارهای هوش مصنوعی متصل به ایمیل مورد استفاده قرار گیرند.

کانال بله زوم تکگیفت کارت

حملات CSS چگونه امنیت وب میل را دور می زنند؟

این پژوهش توسط Gareth Heyes، پژوهشگر PortSwigger، در رویداد Black Hat USA 2026 ارائه شده است. تحقیقات نشان می دهد مهاجمان می توانند از قابلیت های HTML و CSS که سرویس های وب میل به صورت عادی اجازه استفاده از آن ها را می دهند سوءاستفاده کنند یا میان محتوایی که فیلتر امنیتی تایید می کند و چیزی که مرورگر یا خود برنامه در نهایت ایجاد می کند، اختلاف ایجاد کنند.

در هر دو حالت، هدف عبور از مرز میان محتوای غیرقابل اعتماد ایمیل و رابط کاربری مورد اعتماد سرویس ایمیل است.

این پژوهش شامل نمونه های اثبات مفهوم است و هیچ موردی از سوءاستفاده مخرب واقعی گزارش نشده است. با این حال، نمونه های آزمایشی عمومی این حملات تا ۸ اوت ۲۰۲۶ در دسترس بوده اند.

سرقت رمز عبور از Outlook و Firefox

یکی از زنجیره های حمله مربوط به Outlook و مرورگر Firefox است. در این سناریو، مهاجم می تواند یک صفحه ورود جعلی مایکروسافت را داخل رابط ایمیل ایجاد کند تا کاربر تصور کند با صفحه رسمی ورود مواجه شده است.

در این حمله، برخی عناصر مجاز رابط Outlook می توانند کنترل هایی خارج از محدوده پیام را فعال کنند. همچنین JavaScript برنامه می تواند ویژگی های سفارشی پاکسازی شده را به عناصر جدید DOM تبدیل کند؛ عناصری که سپس می توانند CSS خارج از فهرست مجاز فیلتر امنیتی را حمل کنند.

پژوهشگر با استفاده از یک تکنیک مرتبط با نحوه پردازش Media Query توانسته است کنترل بیشتری روی CSS به دست آورد.

در مرحله بعد، یک عنصر Select به شکلی شبیه فیلد ورود رمز عبور نمایش داده می شود. در Firefox، هنگامی که این عنصر از صفحه خارج می شود، زمان تقریبا یک ثانیه ای انتخاب گزینه دوباره تنظیم می شود و همین موضوع امکان دریافت اطلاعات واردشده توسط کاربر را به صورت لحظه ای فراهم می کند.

مشخص نیست که زنجیره کامل سرقت رمز عبور Outlook تا زمان انتشار پژوهش برطرف شده باشد.

سرقت توکن ورود Medium از Yahoo Mail و AOL Mail

Yahoo Mail و AOL Mail مسیر متفاوتی را در اختیار مهاجم قرار می دهند. در مرورگر Firefox، HTML قرار گرفته در کلیپ بورد هنگام Paste شدن می تواند برای مدت کوتاهی CSS فعال خود را حفظ کند؛ پیش از آنکه فرآیند پاکسازی امنیتی کامل شود.

در نمونه آزمایشی مربوط به Medium، مهاجم ابتدا فرآیند ورود از طریق ایمیل را آغاز می کند. سپس قربانی CSS ارائه شده توسط مهاجم را در کلیپ بورد کپی کرده و آن را داخل یک پیش نویس در Yahoo Mail یا AOL Mail قرار می دهد.

درخواست های ایجادشده در این فرآیند می توانند اطلاعات کافی از توکن ورود ۱۲ کاراکتری را آشکار کنند تا سرور مهاجم بتواند توکن را بازسازی کند. مهاجم سپس می تواند از این توکن برای ورود به حساب قربانی استفاده کند.

سرقت اطلاعات با تکنیک مبتنی بر کلیک

این پژوهش همچنین یک روش استخراج اطلاعات مبتنی بر کلیک را معرفی می کند که حتی در شرایطی که Content Security Policy یا CSP درخواست های خارجی را مسدود می کند، می تواند مورد استفاده قرار گیرد.

اگر CSS تزریق شده باشد و یک توکن عددی نیز به صورت متن داخل ایمیل نمایش داده شود، CSS می تواند تشخیص دهد چه ارقامی در متن وجود دارند و هر رقم چند بار تکرار شده است. سپس لینک هایی که با اطلاعات مورد نظر مطابقت ندارند مخفی می شوند و تنها لینک مربوط به نتیجه مورد نظر باقی می ماند.

با کلیک قربانی روی این لینک، رقم مورد نظر و تعداد دفعات تکرار آن به سرور مهاجم ارسال می شود و مهاجم می تواند اطلاعات را مرحله به مرحله استخراج کند.

حملات CSS به ابزارهای هوش مصنوعی متصل به ایمیل

یکی از بخش های مهم این پژوهش، ارتباط میان حملات CSS و دستیارهای هوش مصنوعی متصل به حساب های ایمیل است.

در یکی از آزمایش ها، قابلیت image-set() در Gmail باعث شد یک درخواست خارجی با وجود پاکسازی محتوا ایجاد شود. پژوهشگران سپس این قابلیت را با یک ایمیل حاوی حمله Prompt Injection غیرمستقیم ترکیب کردند که توسط Claude Cowork شرکت Anthropic و از طریق اتصال Gmail پردازش می شد.

در این سناریو، مهاجم ابتدا یک ایمیل مربوط به تایید توکن Slack ایجاد می کرد. سپس زمانی که قربانی از Cowork می خواست ایمیل های خود را پردازش کند، دستورهای تزریق شده در ایمیل باعث می شدند دستیار توکن را دریافت کرده و آن را داخل یک پیش نویس HTML قرار دهد.

مشاهده پیش نویس در ادامه باعث افشای توکن می شد.

فریب OpenAI Atlas با CSS

در آزمایش دیگری که روی Fastmail انجام شد، پژوهشگران ابزار Atlas AI Browser شرکت OpenAI را هدف قرار دادند.

با استفاده از عناصر شبه CSS و ویژگی opacity، پژوهشگران کاری کردند که کاربر متن بی خطری را روی صفحه مشاهده کند، در حالی که مدل هوش مصنوعی دستورهای مخفی دیگری را دریافت می کرد.

هنگامی که کاربر از Atlas می خواست متن قابل مشاهده را ترجمه کند، دستور مخفی باعث می شد مرورگر تب های جدیدی باز کند و نام قربانی را به شکل رمزگذاری شده داخل بخش های URL قرار دهد.

OpenAI اعلام کرده است که Atlas در حال منسوخ شدن است و طبق برنامه قرار است در ۹ اوت ۲۰۲۶ متوقف شود.

سایر آسیب پذیری های شناسایی شده

پژوهشگران چندین مشکل دیگر را نیز در سرویس های مختلف شناسایی کرده اند. یکی از آن ها قابلیت موسوم به CSS Hotwiring در Fastmail است که می تواند کلیک های کاربر را به اقدامات ناخواسته و چندمرحله ای در رابط کاربری هدایت کند.

همچنین یک روش دور زدن پروکسی تصاویر در Fastmail با استفاده از Backslash می تواند از دامنه مورد اعتماد user.fm برای تشخیص زمان مشاهده شدن یک ایمیل استفاده کند.

در Proton Mail نیز Heyes یک مسیر حمله را شناسایی کرده بود که می توانست آدرس IP گیرنده را افشا کند. Proton در مستندات فعلی خود اعلام کرده است که قابلیت محافظت در برابر ردیاب های ایمیل برای پنهان کردن IP شخصی کاربر و زمان دقیق باز شدن ایمیل طراحی شده است.

وضعیت اصلاح آسیب پذیری ها

بر اساس گزارش منتشرشده، Fastmail دو مشکل مربوط به تغییرات CSS را برطرف کرده است. همچنین یکی از روش های دور زدن پروکسی Proton Mail در آزمایش مجدد پژوهشگر دیگر کار نمی کرد.

با این حال، در زمان انتشار پژوهش در ۶ اوت، برخی روش ها همچنان قابل استفاده بودند؛ از جمله حمله Label-Jacking در Outlook و روش دور زدن image-set() در Gmail.

پژوهشگر همچنین اعلام کرده است که نمونه های اثبات مفهوم عمومی این تکنیک ها تا ۸ اوت در دسترس بوده اند.

چگونه از حملات CSS در سرویس های ایمیل جلوگیری کنیم؟

پژوهشگران توصیه می کنند سرویس های وب میل، محتوای HTML ایمیل ها را در iframeهای دارای Sandbox کاملا ایزوله کنند و محدودیت های سختگیرانه ای برای CSS اعمال کنند.

از دیگر توصیه ها می توان به استفاده از فهرست های مجاز برای کاراکترهای CSS، بررسی CSS Gadgetها پیش از اجازه دادن به ویژگی های سفارشی، مسدود کردن Select Menuها و Selectorهای خطرناک و جلوگیری از ارسال درخواست های تصویری به دامنه های تحت کنترل مهاجمان اشاره کرد.

این یافته ها نشان می دهند امنیت ایمیل دیگر تنها به فیلتر کردن لینک های مخرب یا فایل های پیوست محدود نمی شود. حتی HTML و CSS ظاهرا بی خطر نیز می توانند در صورت ترکیب با رفتار مرورگر، رابط کاربری وب میل و دستیارهای هوش مصنوعی، به بخشی از یک زنجیره حمله پیچیده تبدیل شوند.

به این پست امتیاز بدید

نظرات در مورد : حملات CSS جدید می توانند از سد امنیتی سرویس های ایمیل عبور کنند و رمز عبور و توکن ها را سرقت کنند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *