CSS Bomb Attacks: Πώς μετατρέπουν email σε keyloggers

Ξέχνα τα malicious JavaScript payloads και τα παραδοσιακά links ηλεκτρονικού ψαρέματος που μπλοκάρουν τα σύγχρονα φίλτρα spam. Οι επιθέσεις τύπου “CSS bomb” αποδεικνύουν ότι ακόμα και η πιο αθώα μορφοποίηση κειμένου σε ένα email μπορεί να μετατραπεί σε silent keylogger ακριβείας.

📌 Σύνοψη Άρθρου

  • Οι “CSS bomb” επιθέσεις εκμεταλλεύονταικώδικα CSS και HTML μέσα σε emails, παρακάμπτοντας τα φίλτρα JavaScript και antivirus.
  • Σύμφωνα με την PortSwigger και την έρευνα του Gareth Heyes, τα webmail clients αποτυγχάνουν να φιλτράρουν επικίνδυνα selectors όπως τα :has() και :checked.
  • Με τη χρήση HTML labels και select menus, οι επιθέτες μπορούν να καταγράφουν κωδικούς σε πραγματικό χρόνο μέσω αιτημάτων background image χωρίς παραδοσιακό .

Πώς λειτουργεί το CSS bomb

Η βασική ιδέα πίσω από την έρευνα του Gareth Heyes στη PortSwigger είναι η εκμετάλλευση του χάσματος μεταξύ των sanitizers που καθαρίζουν τα εισερχόμενα emails και των rendering engines των σύγχρονων browsers. Ενώ οι πλατφόρμες webmail απομονώνουν την εκτέλεση JavaScript για να αποτρέψουν τα XSS exploits, επιτρέπουν τη χρήση CSS για αισθητικούς λόγους.

Οι επιθέτες αξιοποιούν pseudo-elements και selectors όπως τα :before, :after, :has() και :checked για να μετατρέψουν στοιχεία όπως τα μενού επιλογής (select menus) σε ψεύτικα πεδία εισαγωγής κωδικών. Καθώς ο χρήστης πληκτρολογεί, κάθε χαρακτήρας ενεργοποιεί έναν μοναδικό κανόνα CSS που στέλνει ένα αόρατο αίτημα φόρτωσης εικόνας σε έναν εξωτερικό server του επιθέτη, καταγράφοντας έτσι τα πλήκτρα σε πραγματικό χρόνο.

Σε δοκιμές που πραγματοποιήθηκαν σε δημοφιλείς υπηρεσίες, εντοπίστηκαν σοβαρά κενά. Στο Outlook, η εκμετάλλευση ενός bug επέτρεψε την απόδραση από το πλαίσιο του email για την προβολή πλαστής οθόνης σύνδεσης της Microsoft, ενώ σε άλλες περιπτώσεις συνδέθηκαν ευπάθειες με τεχνικές AI prompt injection για την υποκλοπή tokens αυθεντικοποίησης.

Η επόμενη μέρα για τα webmail clients

Η αποκάλυψη αυτών των τεχνικών ανάγκασε τις εταιρείες τεχνολογίας να επανεξετάσουν τους μηχανισμούς ασφαλείας τους. Υπηρεσίες όπως η Fastmail προχώρησαν άμεσα σε διορθώσεις (patches) μετά τις ειδοποιήσεις bug bounty, αποκλείοντας συγκεκριμένα που επέτρεπαν την παράκαμψη των κανόνων τους.

Ωστόσο, το πρόβλημα δεν αφορά μεμονωμένες πλατφόρμες αλλά τον τρόπο με τον οποίο το οικοσύστημα του email αντιμετωπίζει τη μορφοποίηση. Όπως επισημαίνουν οι ειδικοί ασφαλείας, η προστασία απαιτεί ριζικές αλλαγές στον τρόπο απόδοσης του περιεχομένου. Η χρήση αυστηρών πολιτικών ασφαλείας και η απαγόρευση επικίνδυνων selectors στα εισερχόμενα μηνύματα είναι μονόδρομος.

Εμείς στο TechNoid παρατηρούμε ότι οι πάροχοι υπηρεσιών webmail καλούνται πλέον να ισορροπήσουν ανάμεσα στην πλούσια εμπειρία χρήστη (rich HTML emails) και την ασφάλεια μηδενικής εμπιστοσύνης, κάτι που συχνά οδηγεί σε περιορισμούς της τυπικής λειτουργικότητας των newsletters.

Πώς να προστατευτείς σήμερα

Επειδή οι επιθέσεις CSS bomb δεν βασίζονται σε παραδοσιακό κακόβουλο λογισμικό, τα τυπικά antivirus και τα φίλτρα spam συχνά αποτυγχάνουν να τις εντοπίσουν εγκαίρως. Εσύ μπορείς να λάβεις τα παρακάτω μέτρα:

Πρώτον, απενεργοποίησε την αυτόματη φόρτωση απομακρυσμένων εικόνων στις ρυθμίσεις του webmail σου (, Outlook, ProtonMail). Αυτός ο απλός περιορισμός μπλοκάρει τον μηχανισμό exfiltration που χρησιμοποιούν οι επιθέτες για να συλλέξουν τους χαρακτήρες που πληκτρολογείς.

Δεύτερον, να είσαι ιδιαίτερα καχύποπτος με prompts σύνδεσης ή φόρμες που εμφανίζονται απευθείας μέσα στο σώμα ενός email. Αν χρειαστεί να συνδεθείς σε μια υπηρεσία, πήγαινε πάντα απευθείας στην επίσημη διεύθυνση μέσω του browser σου και ποτέ μην ακολουθείς συνδέσμους ή ενσωματωμένα πεδία εισαγωγής από μηνύματα αμφιβόλου προέλευσης. Διάβασε επίσης το άρθρο μας σχετικά με τις νέες απειλές phishing στα ψηφιακά δίκτυα για περισσότερες λεπτομέρειες.

Η άποψή μας στο TechNoid

Η ανακάλυψη των CSS bomb επιθέσεων αποδεικνύει για άλλη μια φορά ότι η βιομηχανία του webmail βασίζεται σε θεμέλια που σχεδιάστηκαν για μια εντελώς διαφορετική εποχή του Διαδικτύου. Η υπερβολική ελαστικότητα των renderers απέναντι σε προηγμένα CSS features αποτελεί βόμβα θεμελιώδους ασφάλειας. Οι πάροχοι πρέπει επιτέλους να απομονώνουν πλήρως το περιεχόμενο των emails σε αυστηρά sandboxed iframes, θυσιάζοντας λίγη από την αισθητική ευελιξία για χάρη της ψηφιακής σου ασφάλειας.

Συχνές Ερωτήσεις για τις επιθέσεις CSS Bomb στα Webmail

Τι είναι ακριβώς μια επίθεση CSS bomb;

Είναι μια μέθοδος επίθεσης όπου κακόβουλος κώδικας CSS μέσα σε ένα HTML email μετατρέπει τα στοιχεία της φόρμας σε keylogger, καταγράφοντας πλήκτρα χωρίς JavaScript.

Χρειάζεται να εκτελεστεί JavaScript για να πετύχει η επίθεση;

Όχι, οι επιθέσεις CSS bomb βασίζονται αποκλειστικά σε χαρακτηριστικά CSS και HTML, παρακάμπτοντας τα παραδοσιακά script-blocking μέτρα ασφαλείας.

Ποιες υπηρεσίες webmail επηρεάζονται;

Έρευνες έχουν εντοπίσει ευπάθειες και ζητήματα σε δημοφιλείς πλατφόρμες όπως τα Gmail, Outlook, Yahoo Mail, Fastmail και ProtonMail.

Πώς καταφέρνει το CSS να κλέβει κωδικούς;

Χρησιμοποιώντας selectors όπως τα :has() και :checked, κάθε πάτημα πλήκτρου ενεργοποιεί ένα αόρατο αίτημα εικόνας προς τον server του επιθέτη.

Μπορεί το antivirus μου να εντοπίσει ένα CSS bomb;

Δύσκολα, καθώς τα παραδοσιακά antivirus και τα φίλτρα spam συχνά εστιάζουν σε JavaScript payloads και αγνοούν τη φαινομενικά αθώα μορφοποίηση CSS.

Πώς μπορώ να προστατευτώ άμεσα;

Απενεργοποίησε την αυτόματη φόρτωση εικόνων στα emails σου και μην πληκτρολογείς ποτέ κωδικούς μέσα σε φόρμες που βρίσκονται εντός μηνυμάτων ηλεκτρονικού ταχυδρομείου.

Έχουν διορθωθεί αυτά τα κενά ασφαλείας;

Ορισμένοι πάροχοι όπως η Fastmail έχουν εκδώσει διορθώσεις, αλλά πολλά ζητήματα και παρακάμψεις παραμένουν ενεργά σε ορισμένα webmail clients.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles