حفره امنیتی در CSS؛ تهدیدی تازه برای سرقت اطلاعات از سرویسهای ایمیل
تازهترین پژوهشهای امنیتی نشان میدهد که مهاجمان میتوانند با بهرهگیری از آسیبپذیریهای پیچیده در کدهای CSS، مرزهای امنیتی سرویسهای ایمیل محبوب از جمله جیمیل، اوتلوک، یاهو و پروتونمیل را بشکنند. این حملات که توسط گرت هیز در کنفرانس امنیتی بلکهت ارائه شد، به مهاجمان اجازه میدهد از محیط محدود ایمیل فراتر رفته و با دستکاری رابط کاربری وبسایت، اقدام به سرقت رمز عبور، ربودن حسابهای کاربری و حتی نفوذ به ابزارهای هوش مصنوعی کنند که به صندوق ورودی کاربر متصل هستند.
نکته نگرانکننده در این روشها، ترکیب خلاقانه تکنیکهای استاندارد وب برای فریب سیستمهای فیلترینگ است. مهاجمان با سوءاستفاده از تفاوتهای میان نحوه بررسی کدهای مخرب توسط «پاکسازها» و نحوه اجرای نهایی آنها در مرورگر، موفق میشوند کدهای CSS مخرب خود را به بخشهای اصلی وبسایت تزریق کنند. این کار باعث میشود المانهای جعلی مانند فیلدهای رمز عبور ظاهر شوند یا با استفاده از تکنیکهای تزریق دستورات در ابزارهای هوش مصنوعی، اطلاعات حساسی مانند توکنهای احراز هویت بدون اطلاع کاربر به سرورهای مهاجم ارسال شود.
اگرچه برخی از سرویسدهندگان ایمیل شروع به مسدودسازی این مسیرهای نفوذ کردهاند، اما بسیاری از این آسیبپذیریها همچنان به عنوان یک تهدید بالقوه برای کاربران باقی ماندهاند. کارشناسان امنیتی به شرکتهای ارائهدهنده خدمات ایمیل توصیه میکنند که برای مقابله با این کلاس جدید از حملات، رویکردهای سختگیرانهتری همچون ایزولهسازی کامل ایمیلها در محیطهای سندباکس و اعمال محدودیتهای شدید بر روی ویژگیهای CSS و المانهای HTML را در پیش بگیرند تا از نشت دادههای حیاتی و فریب کاربران جلوگیری شود.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion