Нов клас атаки по имейл, които експлоатират обикновен CSS код за стилизиране, успяват да компрометират интерфейсите на уеб пощите, да шпионират потребителската активност и дори да крадат пароли в реално време, без да разчитат на JavaScript или традиционен зловреден софтуер.

Техниката, наречена „CSS bomb“ (CSS бомба), превръща доверени функции за форматиране, налични в почти всяка голяма платформа за уеб поща, в скрит кейлогър, способен да прихваща идентификационни данни, докато жертвите ги въвеждат.

Изследователят от PortSwigger Гарет Хейс проучи как клиенти за уеб поща като Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail и ProtonMail филтрират входящия HTML и CSS код, преди да го визуализират. Тези филтри за сигурност имат за цел да премахнат опасния код, като същевременно позволят на имейлите да показват правилно шрифтове, цветове и оформления. Изследователите установиха, че несъответствията между това, което филтърът счита за безопасно, и това, което браузърът действително визуализира, отварят врата за злоупотреби.

Чрез експлоатиране на особености като мутация на CSS, селектори на атрибути и псевдоелементи като :before, :after, :has() и :checked, атакуващите могат да манипулират падащите менюта за избор, за да имитират полета за парола. Когато жертвата въвежда символи в поле, което изглежда като форма за вход, всяко натискане на клавиш задейства уникално CSS правило, което незабележимо изпраща заявка за фоново изображение към сървър под контрола на атакуващия, като по този начин ефективно се записва всеки въведен знак.

По-ранните концепции за CSS кейлогъри бяха до голяма степен теоретични, тъй като браузърите не актуализират HTML атрибутите, когато потребителят пише в реално поле за въвеждане. Новото изследване напълно заобикаля това ограничение, като вместо това компрометира елементите за избор (select) и HTML етикетите (labels), създавайки напълно функционален механизъм за кражба на пароли в реално време, който работи дори в имейли, защитени от строги филтри като DOMPurify.

Гарет Хейс демонстрира работещи експлойти срещу Outlook, където уязвимост от тип „джаджа“ (gadget bug) в CSS позволява на атакуващите да излязат изцяло извън прозореца на имейла и да подправят убедителен фалшив екран за вход в Microsoft. Във Fastmail техника, наречена „CSS hotwiring“, позволява на атакуващите да прихванат всяко щракване върху страницата, за да задействат нежелани действия, докато отделни грешки позволяват скрито проследяване на това дали даден имейл е бил отворен.

Подобни заобикаляния на прокси сървърите за изображения бяха открити в Gmail и ProtonMail, а една демонстрация на концепцията дори свърза уязвимост в Gmail с инжектиране на подкани (prompt injection) в браузър с изкуствен интелект за извличане на Slack токени за автентификация чрез базиран на ИИ имейл асистент.

Тъй като тези атаки разчитат изцяло на CSS и HTML, те могат да преминат незабелязано покрай антивирусни инструменти, спам филтри и защити за блокиране на скриптове, които се фокусират върху заплахи, базирани на JavaScript. Някои от недостатъците вече са коригирани след разкрития по програми за лов на грешки (bug bounty), включително корекции от Fastmail, въпреки че за някои проблеми, като например грешката с отвличане на етикети в Outlook, се съобщава, че все още не са отстранени.

Експертите по сигурност препоръчват на доставчиците на уеб поща да визуализират ненадеждно имейл съдържание в изолирани iframe среди, да блокират автоматичното зареждане на изображения, да забранят рискови CSS селектори като :has() и :checked и да ограничат потребителските HTML атрибути, които биха могли да бъдат експлоатирани за заобикаляне на филтрите за сигурност.

За обикновените потребители избягването на автоматично зареждани отдалечени изображения и отнасянето с подозрение към неочаквани подкани за вход в имейли остава практична първа линия на защита срещу тази нова заплаха.