حفره امنیتی در CSS؛ تهدیدی تازه برای سرقت اطلاعات از سرویس‌های ایمیل

تازه‌ترین پژوهش‌های امنیتی نشان می‌دهد که مهاجمان می‌توانند با بهره‌گیری از آسیب‌پذیری‌های پیچیده در کدهای CSS، مرزهای امنیتی سرویس‌های ایمیل محبوب از…

تازه‌ترین پژوهش‌های امنیتی نشان می‌دهد که مهاجمان می‌توانند با بهره‌گیری از آسیب‌پذیری‌های پیچیده در کدهای CSS، مرزهای امنیتی سرویس‌های ایمیل محبوب از جمله جیمیل، اوت‌لوک، یاهو و پروتون‌میل را بشکنند. این حملات که توسط گرت هیز در کنفرانس امنیتی بلک‌هت ارائه شد، به مهاجمان اجازه می‌دهد از محیط محدود ایمیل فراتر رفته و با دست‌کاری رابط کاربری وب‌سایت، اقدام به سرقت رمز عبور، ربودن حساب‌های کاربری و حتی نفوذ به ابزارهای هوش مصنوعی کنند که به صندوق ورودی کاربر متصل هستند.

نکته نگران‌کننده در این روش‌ها، ترکیب خلاقانه تکنیک‌های استاندارد وب برای فریب سیستم‌های فیلترینگ است. مهاجمان با سوءاستفاده از تفاوت‌های میان نحوه بررسی کدهای مخرب توسط «پاک‌سازها» و نحوه اجرای نهایی آن‌ها در مرورگر، موفق می‌شوند کدهای CSS مخرب خود را به بخش‌های اصلی وب‌سایت تزریق کنند. این کار باعث می‌شود المان‌های جعلی مانند فیلدهای رمز عبور ظاهر شوند یا با استفاده از تکنیک‌های تزریق دستورات در ابزارهای هوش مصنوعی، اطلاعات حساسی مانند توکن‌های احراز هویت بدون اطلاع کاربر به سرورهای مهاجم ارسال شود.

اگرچه برخی از سرویس‌دهندگان ایمیل شروع به مسدودسازی این مسیرهای نفوذ کرده‌اند، اما بسیاری از این آسیب‌پذیری‌ها همچنان به عنوان یک تهدید بالقوه برای کاربران باقی مانده‌اند. کارشناسان امنیتی به شرکت‌های ارائه‌دهنده خدمات ایمیل توصیه می‌کنند که برای مقابله با این کلاس جدید از حملات، رویکردهای سخت‌گیرانه‌تری همچون ایزوله‌سازی کامل ایمیل‌ها در محیط‌های سندباکس و اعمال محدودیت‌های شدید بر روی ویژگی‌های CSS و المان‌های HTML را در پیش بگیرند تا از نشت داده‌های حیاتی و فریب کاربران جلوگیری شود.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید