الأمن السيبراني

هجمات CSS الجديدة: تهديدات للبريد الإلكتروني وسرقة البيانات

تعتبر هجمات CSS الجديدة تهديدًا متزايدًا لمزودي خدمات البريد الإلكتروني، حيث تكشف الأبحاث عن طرق جديدة يمكن من خلالها سرقة كلمات المرور والتوكنات. في هذه المقالة، نستعرض التقنيات المستخدمة وكيفية حماية نفسك.

هجمات CSS الجديدة يمكن أن تكسر دفاعات البريد الإلكتروني لسرقة كلمات المرور والتوكنات

تظهر أبحاث جديدة أن المحتوى داخل البريد الإلكتروني يمكن أن يتجاوز حدوده ويؤثر على واجهة البريد الإلكتروني.

تقنيات الهجوم

عبر سلاسل الهجوم التي تشمل Outlook وGmail وFastmail وProton Mail وYahoo Mail وAOL Mail، يمكن أن تلتقط التقنيات كلمات المرور، وتستولي على حسابات طرف ثالث، وتكشف التوكنات، وتخطف إجراءات واجهة المستخدم الموثوقة، وتتحكم في أدوات الذكاء الاصطناعي التي تقرأ البريد الإلكتروني.

عرض البحث في Black Hat USA 2026

قدم الباحث غاريث هايز عمله في مؤتمر Black Hat USA 2026. إحدى سلاسل Outlook/Firefox تخدع شاشة تسجيل الدخول الخاصة بـ Microsoft وتلتقط كلمة المرور التي يكتبها المستلم. يمكن أن يكشف سباق لصق Yahoo/AOL توكن تسجيل دخول Medium ويسمح للمهاجم بتسجيل الدخول كضحية. يمكن أن تستخرج سلسلة Gmail/Cowork توكن Slack بعد حقن المطالبات وتفاعل المستخدم.

نتائج البحث

تقدم الورقة أبحاثًا إثباتية ولا تبلغ عن استغلال ضار. تبقى نماذج الإثبات العامة متاحة اعتبارًا من 8 أغسطس. قال الباحث إن Fastmail أصلحت خطأين في تحوير CSS وتوقف تجاوز بروكسي Proton Mail عن العمل عندما أعاد اختباره، بينما لا تزال تقنية label-jacking في Outlook وتجاوز image-set() في Gmail تعمل عند نشر البحث في 6 أغسطس.

توصيات لمزودي البريد الإلكتروني

توصي الورقة بعزل البريد الإلكتروني HTML في iframes محمية وتقييد CSS والسمات المخصصة وقوائم الاختيار وطلبات الصور بشكل صارم.

طرق الهجوم

يتبع البحث مسارين: إساءة استخدام HTML وCSS التي يسمح بها البريد الإلكتروني بالفعل، أو إنشاء تباين بين ما يوافق عليه المُعقم وما ينشئه المتصفح أو التطبيق في النهاية. يمكن أن يتجاوز كلاهما الحدود بين رسالة غير موثوقة وواجهتها الموثوقة.

استنتاجات إضافية

تشير النتائج الأخرى إلى “توصيل CSS” في Fastmail، والذي يمكن أن يحول النقرات إلى إجراءات واجهة مستخدم غير مقصودة ومتعددة الخطوات. يعتمد تجاوز بروكسي Fastmail على مجال user.fm المدرج في القائمة للسماح بالكشف عن متى يتم عرض البريد الإلكتروني.

تقنيات الدفاع

تبدأ الإرشادات الدفاعية بالعزل الصارم، ثم قوائم السماح للأحرف للتحقق من صحة CSS، والتحقق من أدوات CSS قبل السماح بالسمات المخصصة، وحظر قوائم الاختيار والاختيارات الخطرة، ومنع طلبات الصور التي يتحكم فيها المهاجم والمجالات المدرجة في القائمة.

مع تزايد تهديدات هجمات CSS، من الضروري أن يتخذ مزودو البريد الإلكتروني تدابير دفاعية فعالة. يجب أن يكون المستخدمون أيضًا على دراية بهذه المخاطر لحماية بياناتهم الشخصية.

مقالات ذات صلة

زر الذهاب إلى الأعلى