Küberturvalisus

Kuidas CSS-i piirde põgenemine kompromiteeris maailma usaldusväärseimad veebimeili liidesed

Gareth Heyesi uus uurimus paljastab, kuidas CSS võib mööda minna Gmaili ja Outlooki veebimeili puhastajatest, et varastada paroole ja tokeneid. Loe, kuidas jääda turvaliseks.
Kuidas CSS-i piirde põgenemine kompromiteeris maailma usaldusväärseimad veebimeili liidesed

Mäletan, kuidas istusin kolm aastat tagasi aknutu turvaoperatsioonide keskuses, vaadates, kuidas ründaja (red teamer) möödus üheainsa kodeeritud märgi abil mitme miljoni dollarilisest veebirakenduse tulemüürist. See oli alandlik meeldetuletus, et keerukus on turvalisuse vaenlane. Me eeldame sageli, et mida rohkem me kulutame kaitsekihile, seda kindlam on selle kaitse. See uskumus on eksitus. PortSwiggeri uurija Gareth Heyesi poolt Black Hat USA 2026 konverentsil esitletud värske uurimus tõestab, et isegi kõige küpsemad veebimeili platvormid on haavatavad stiilipõhistele rünnakutele.

Veebimeili pakkujad nagu Gmail, Outlook ja Proton Mail kulutavad miljoneid puhastusmootoritele (sanitization engines). Need süsteemid toimivad nagu VIP-klubi turvamehed igal sisemisel uksel. Nad skannivad iga sissetulevat HTML-e-kirja pahatahtlike skriptide ja ohtlike siltide suhtes. Kui koodijupp tundub kahtlane, eemaldab puhastaja selle. See uurimus näitab, et ründaja ei vaja kahju tekitamiseks JavaScripti. Nad vajavad ainult kaskaadstiilistikke (CSS). Kasutades ära seda, kuidas brauserid ja veebimeili kliendid stiile tõlgendavad, saab ründaja hüpata üle aia usaldusväärse e-kirja ja usaldusväärse rakendusliidese vahel.

E-posti puhastamise arhitektuurne paradoks

Põhiline probleem on piir. Kui avate e-kirja, asetab veebimeili klient selle usaldamatu sisu oma usaldusväärse kasutajaliidese sisse. Sõnumi ja teie "Postkasti" või "Seadete" nuppude vahel on õhuke sein. Tavaliselt on see sein filtrite jada, mis takistab e-kirjal ülejäänud lehte mõjutamast. See uurimus demonstreerib, kuidas CSS saab sellest seinast läbi ulatuda.

Üks tee hõlmab HTML-i ja CSS-i kuritarvitamist, mida puhastaja juba lubab. Teine tee tekitab lahknevuse selle vahel, mida puhastaja heaks kiidab ja mida brauser lõpuks renderdab. Mõlemad teed viivad sama tulemuseni: e-kirja sisu häirib veebimeili liidest. See võib viia paroolide varguse, tokenite lekkimise ja volitamata tegevusteni kasutajaliideses. See on süsteemne ebaõnnestumine isolatsioonimudelis, millele oleme aastakümneid toetunud.

Outlooki paroolide püüdmise ahel

Kõige dramaatilisem leid puudutab Outlooki ja Firefoxi. See ründeahel on meistriklass brauseri väiksemate käitumismustrite kombineerimisel kriitilise kompromissi saavutamiseks. Uurija kasutas lubatud siltide elemente (label elements), et aktiveerida kontrolle väljaspool e-kirja sõnumit. Seejärel võimaldas meediapäringute parsimise trikk sisestada suvalist CSS-i, mille puhastaja kahe silma vahele jättis.

E-kirja sees maskeerib ründaja tavalise valikuelemendi (select element) Microsofti sisselogimisekraaniks. Siinkohal tuleb mängu Firefoxi käitumine. Firefoxil on valikumenüüde jaoks umbes ühesekundiline sisemine taimer. Kui valikuelement liigub ekraanilt välja, lähtestab brauser selle taimeri. Elementi strateegiliselt liigutades paneb ründaja andmete püüdmise toimuma reaalajas. Kui kasutaja arvab, et ta sisestab oma parooli usaldusväärsesse viipa, söödab ta selle tegelikult otse ründajale. See tehnika möödub traditsioonilistest õngitsemishoiatustest, sest aadressiribal olev URL on ikkagi outlook.live.com.

Yahoo ja AOL-i kleepimise võidujooks

Yahoo Mail ja AOL Mail paljastasid teistsuguse haavatavuse, mis juurdub selles, kuidas brauserid lõikelauaga (clipboard) ümber käivad. Firefoxis võib kopeeritud HTML säilitada lühiajaliselt aktiivse CSS-i, enne kui rakenduse puhastajal on võimalus seda puhastada. See on "kleepimise võidujooks" (paste race). Uurimus demonstreeris seda, sihtides Mediumi e-posti sisselogimise tokeneid.

Selles stsenaariumis algatab ründaja ohvri Mediumi konto sisselogimisvoo. Ohver saab seadusliku sisselogimise e-kirja. Kuid ründaja on juba saatnud eraldi e-kirja, mis sisaldab pahatahtlikku CSS-i. Ohver kopeerib selle sisu ja kleebib selle Yahoo või AOL-i mustandisse. Selle kleepimise murdosa sekundi jooksul teeb pahatahtlik CSS päringuid ründaja serverisse. Need päringud paljastavad piisavalt märke 12-kohalisest sisselogimistokenist, et server saaks täieliku koodi taastada. Ründaja kasutab seejärel seda tokenit, et ohvrina sisse logida. Kogu protsess tugineb võidujooksutingimusele (race condition), mis toimub silmapilgu jooksul.

Tokenite väljafiltreerimine käsuviiba süstimise kaudu

Tehisintellektiga ühendatud e-posti tööriistade levik loob uue ründepinna. Gmail pakub selget näidet oma image-set() varukäitumise kaudu. Hoolimata puhastuspüüdlustest võib see CSS-funktsioon siiski teha väliseid päringuid. Gareth Heyes ja Pete Hendy ühendasid selle kaudse käsuviiba süstimise (indirect prompt injection) rünnakuga. See sihtis konkreetselt Anthropicu Claude Cowork tööriista kasutajaid, mis ühendub sõnumite töötlemiseks Gmailiga.

Ründaja saadab e-kirja tehisintellektile mõeldud peidetud juhistega. Kui ohver palub Claudel oma viimaseid e-kirju töödelda, järgib tehisintellekt kasutaja käsu asemel süstitud juhiseid. Demonstratsioonis hankis tehisintellekt eraldi kinnitusmeilist Slacki tokeni ja asetas selle uude HTML-mustandisse. Kui ohver seda mustandit vaatas, filtreeris image-set() möödapääs tokeni ründajale. See sündmuste käik näitab, kuidas tehisintellekti agendid võivad muutuda digitaalseks Trooja hobuseks turvalises keskkonnas.

Fastmail ja CSS-i "hotwiring" kunst

Fastmail oli haavatav sellele, mida uurija kutsub "CSS hotwiring'uks". See tehnika suunab klikid soovimatutesse, mitmeetapilistesse kasutajaliidese toimingutesse. Kasutades CSS-i pseudoelemente ja läbipaistvust (opacity), saab ründaja asetada nähtamatud nupud seadusliku Fastmaili liidese peale. Kasutaja, kes arvab, et klõpsab e-kirjas oleval lingil, võib tegelikult klõpsata nupul, mis kustutab tema postkasti või muudab konto seadeid.

See uurimus sihtis ka OpenAI Atlase tehisintellekti brauserit. Ründaja saab kasutada CSS-i, et näidata ühte asja inimesele ja teist masinale. Näiteks näeb inimene kahjutut tekstilõiku. Tehisintellekti mudel loeb CSS-i kodeeritud peidetud juhiseid. Kui kasutaja palub Atlasel nähtavat teksti tõlkida, põhjustavad peidetud juhised brauseris uute vahelehtede avamise ja ohvri nime lekkimise URL-i fragmentides. Kuigi OpenAI lõpetab Atlase toetamise 9. augustil 2026, jääb tehnika hoiatuseks igale arendajale, kes ehitab veebiga suhtlevat tehisintellekti.

Privaatsuslekked Proton Mailis

Isegi privaatsusele keskendunud teenused nagu Proton Mail ei ole immuunsed. Uurija demonstreeris vektorit, mis paljastas saaja IP-aadressi. Proton Mail on loodud seda teavet saatjate eest peitma jälgijate kaitse kaudu. Kuid spetsiifiline CSS-i möödapääs võimaldas välisel päringul käivituda e-kirja avamisel. See paljastas täpse aja, mil e-kirja loeti, ja kasutaja isikliku IP-aadressi. Proton on sellest ajast alates tegelenud teatud proksi möödapääsudega, kuid uurimus rõhutab täiusliku perimeetri säilitamise raskust keeruka CSS-i maailmas.

Veebimeili tugevdamine stiilirünnakute vastu

Need leiud viitavad sellele, et meie praegune lähenemine e-posti turvalisusele on reaktiivne. Ootame, kuni uurija leiab möödapääsu, ja siis paikame selle. Veebimeili pakkujate jaoks on kaitsejuhised nüüd palju rangemad. Kõige tõhusam kaitse on täielik isolatsioon. See tähendab HTML-e-kirjade renderdamist liivakasti pandud iframe'ides (sandboxed iframes). See takistab e-kirja stiilil kunagi vanemliideseni jõudmast.

Pakkujad peavad piirama ka CSS-i omadusi rangelt lubatud märkide loendiga. Nad peaksid blokeerima valikumenüüd, kohandatud atribuudid ja ohtlikud selektorid nagu :has(). Lisaks peavad nad takistama kõiki ründaja kontrollitavaid pildipäringuid, isegi neid, mis näivad pärinevat lubatud domeenidelt. Lõppkasutaja vaatepunktist on parim kaitse tervislik paranoia. Olge ettevaatlik iga e-kirja suhtes, mis palub teil sisu kopeerida ja kleepida või suhelda ebatavaliste kasutajaliidese elementidega.

Olulisemad järeldused turvameeskondadele

  • Rakendage range iframe-liivakast kogu usaldamatu HTML-sisu jaoks.
  • Valideerige CSS-i märgipõhise lubatud loendi, mitte sildipõhise keeluloendi alusel.
  • Auditeerige tehisintellekti assistentide ja e-posti DOM-i vahelist suhtlust, et vältida kaudset käsuviiba süstimist.
  • Keelake e-kirja sisus ohtlikud CSS-funktsioonid nagu image-set() ja keerukad pseudoselektorid.
  • Vaadake üle kohandatud HTML-atribuutide käitumine, mida JavaScript võib hiljem aktiivseteks elementideks muuta.

Allikad:

  • PortSwigger Research: Gareth Heyes, Black Hat USA 2026 Paper
  • NIST Special Publication 800-45 Version 2: Guide to Electronic Mail Security
  • MITRE ATT&CK Framework: T1566 (Phishing) and T1189 (Drive-by Compromise)

See artikkel on mõeldud ainult teavitamiseks ja harimiseks ning ei asenda professionaalset kübernõustamist ega intsidentidele reageerimise teenust.

bg
bg
bg

Kohtumiseni teisel poolel.

Meie läbivalt krüpteeritud e-posti ja pilvesalvestuse lahendus pakub kõige võimsamaid vahendeid turvaliseks andmevahetuseks, tagades teie andmete turvalisuse ja privaatsuse.

/ Tasuta konto loomin