CSS-бомбы превращают веб-почту в кейлоггер для кражи паролей
Атаки с использованием CSS bombs представляют собой значительное новшество в техниках кибератак, эксплуатирующее стилизацию CSS в HTML-письмах для создания keyloggers, крадущих пароли, без необходимости применения JavaScript или традиционного malware. Этот метод использует уязвимости в широко распространённых веб-почтовых клиентах, таких как Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail и ProtonMail, позволяя злоумышленникам перехватывать учётные данные пользователей в реальном времени по мере их ввода.
Механизм атаки
Механизм атаки опирается на техники манипуляции CSS, включая CSS mutation и использование псевдоэлементов, таких как :before, :after, а также селекторов :has() и :checked. Обманывая элементы интерфейса, злоумышленники создают поддельные поля ввода паролей, которые фиксируют каждый нажатый символ и отправляют запросы на вредоносные серверы всякий раз, когда жертва взаимодействует с этими замаскированными полями.
Ранее такое изощрённое использование CSS сталкивалось с ограничениями: браузеры не позволяли обновлять атрибуты поля ввода при взаимодействии пользователя. Однако ситуация изменилась с появлением эксплойтов CSS bomb.
Уязвимости в почтовых клиентах
Исследования Гарета Хейса выявили конкретные уязвимости в различных почтовых клиентах:
- Outlook — ошибка в CSS-виджете позволяла злоумышленникам полностью выйти за пределы интерфейса электронной почты и имитировать подлинный экран входа Microsoft.
- Fastmail — техника, известная как CSS exfiltration, позволяла манипулировать действиями пользователей через клики.
- Gmail и ProtonMail — обнаружены недостатки, которые позволяли скрыто отслеживать открытие писем и потенциально обходить прокси-сервер изображений.
Один особенно примечательный proof-of-concept атаки объединил уязвимость Gmail с AI-управляемыми взаимодействиями, успешно эксфильтровав токены аутентификации Slack.
Почему традиционные средства защиты не срабатывают
Природа этих атак, которые полностью зависят от CSS и HTML, позволяет им избегать обнаружения традиционными средствами безопасности, такими как антивирусные инструменты или спам-фильтры, ориентированные преимущественно на угрозы, связанные с JavaScript.
Рекомендации экспертов
В ответ на новые угрозы эксперты по безопасности призывают провайдеров веб-почты внедрять надёжные меры защиты:
- Изоляция недоверенного содержимого электронной почты в отдельных
iframe. - Отключение автоматической загрузки изображений.
- Ограничение использования рискованных CSS-селекторов и пользовательских HTML-атрибутов.
Для пользователей практические защитные действия включают:
- Отказ от автоматической загрузки удалённых изображений.
- Осторожность при неожиданных запросах на вход в почту.
Эти меры служат важной линией обороны против развивающейся угрозы CSS bombs.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



