一种新型的基于电子邮件的攻击方式正在流行,它利用普通的CSS样式代码劫持网页邮箱界面、监视用户活动,甚至实时窃取密码——整个过程完全不依赖JavaScript,也不需要传统恶意软件。安全研究人员将其命名为“CSS炸弹”攻击。 该技术将几乎所有主流Webmail平台中受信任的格式功能武器化,把一封普通的HTML电子邮件变成一个隐蔽的键盘记录器,能够在受害者输入凭据时实时捕获密码。 PortSwigger研究员Gareth Heyes对Gmail、Outlook、Yahoo Mail、AOL Mail、Fastmail和ProtonMail等主流邮箱客户端如何处理传入的HTML和CSS进行了深入分析。这些客户端内置的过滤器旨在清除危险代码,同时允许邮件正常显示字体、颜色和布局。然而研究人员发现,过滤器认为“安全”的内容与浏览器实际渲染结果之间存在差异,这为攻击者打开了可利用的大门。 攻击者利用CSS突变、属性选择器以及:before、:after、:has()和:checked等伪元素的特性,可以操纵下拉菜单,使其伪装成密码输入框。当受害者在看似正常的登录框中输入内容时,每次按键都会触发一条特定的CSS规则,该规则会静默地向攻击者控制的服务器发送一个背景图片请求,从而实现逐字符记录输入内容。 早期的CSS键盘记录器概念基本停留在理论层面,因为浏览器在用户输入真实输入框时并不会更新HTML属性。而这项新研究完全绕过了这一限制——通过劫持select元素和HTML标签,打造了功能完备的实时密码窃取机制,即使在使用DOMPurify等严格过滤器的邮件环境中也照样有效。 Gareth Heyes演示了针对Outlook的有效攻击:一个CSS“小工具”漏洞让攻击者完全突破邮件窗口边界,伪造出一个以假乱真的微软登录页面。在Fastmail中,一种名为CSS注入的变体技术同样能够实现界面劫持。这意味着,用户即便只打开一封看似普通的邮件,也可能已经置身于精心设计的钓鱼陷阱之中,而整个过程没有任何可被传统安全软件识别的恶意代码痕迹。

打开网易新闻 查看精彩图片