CSS-бомбы превращают веб-почту в кейлоггер для кражи паролей

Атаки с использованием CSS bombs представляют собой значительное новшество в техниках кибератак, эксплуатирующее стилизацию CSS в HTML-письмах для создания keyloggers, крадущих пароли, без необходимости применения JavaScript или традиционного malware. Этот метод использует уязвимости в широко распространённых веб-почтовых клиентах, таких как Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail и ProtonMail, позволяя злоумышленникам перехватывать учётные данные пользователей в реальном времени по мере их ввода.

Механизм атаки

Механизм атаки опирается на техники манипуляции CSS, включая CSS mutation и использование псевдоэлементов, таких как :before, :after, а также селекторов :has() и :checked. Обманывая элементы интерфейса, злоумышленники создают поддельные поля ввода паролей, которые фиксируют каждый нажатый символ и отправляют запросы на вредоносные серверы всякий раз, когда жертва взаимодействует с этими замаскированными полями.

Ранее такое изощрённое использование CSS сталкивалось с ограничениями: браузеры не позволяли обновлять атрибуты поля ввода при взаимодействии пользователя. Однако ситуация изменилась с появлением эксплойтов CSS bomb.

Уязвимости в почтовых клиентах

Исследования Гарета Хейса выявили конкретные уязвимости в различных почтовых клиентах:

  • Outlook — ошибка в CSS-виджете позволяла злоумышленникам полностью выйти за пределы интерфейса электронной почты и имитировать подлинный экран входа Microsoft.
  • Fastmail — техника, известная как CSS exfiltration, позволяла манипулировать действиями пользователей через клики.
  • Gmail и ProtonMail — обнаружены недостатки, которые позволяли скрыто отслеживать открытие писем и потенциально обходить прокси-сервер изображений.

Один особенно примечательный proof-of-concept атаки объединил уязвимость Gmail с AI-управляемыми взаимодействиями, успешно эксфильтровав токены аутентификации Slack.

Почему традиционные средства защиты не срабатывают

Природа этих атак, которые полностью зависят от CSS и HTML, позволяет им избегать обнаружения традиционными средствами безопасности, такими как антивирусные инструменты или спам-фильтры, ориентированные преимущественно на угрозы, связанные с JavaScript.

Рекомендации экспертов

В ответ на новые угрозы эксперты по безопасности призывают провайдеров веб-почты внедрять надёжные меры защиты:

  • Изоляция недоверенного содержимого электронной почты в отдельных iframe.
  • Отключение автоматической загрузки изображений.
  • Ограничение использования рискованных CSS-селекторов и пользовательских HTML-атрибутов.

Для пользователей практические защитные действия включают:

  • Отказ от автоматической загрузки удалённых изображений.
  • Осторожность при неожиданных запросах на вход в почту.

Эти меры служат важной линией обороны против развивающейся угрозы CSS bombs.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: