Cảnh báo: Các kỹ thuật tấn công CSS mới có thể vượt rào bảo mật Webmail để đánh cắp thông tin
Nghiên cứu mới từ Black Hat USA 2026 chỉ ra các kỹ thuật tấn công CSS tinh vi có khả năng vượt qua cơ chế bảo mật của nhiều dịch vụ webmail phổ biến, từ đó đánh cắp mật khẩu, token và thao túng các...
Tại hội nghị Black Hat USA 2026, nhà nghiên cứu Gareth Heyes từ PortSwigger đã công bố một loạt kỹ thuật tấn công mới lợi dụng CSS để vượt qua các rào cản bảo mật trên nhiều dịch vụ webmail phổ biến như Outlook, Gmail, Yahoo Mail, AOL Mail, Fastmail và Proton Mail.
Các kỹ thuật này cho phép kẻ tấn công thực hiện nhiều hành vi nguy hiểm như đánh cắp mật khẩu, chiếm đoạt tài khoản bên thứ ba, rò rỉ token xác thực, thao túng giao diện người dùng (UI) và thậm chí là điều khiển các công cụ AI tích hợp trong email.
Cơ chế tấn công
Về cơ bản, các cuộc tấn công này khai thác sự chênh lệch giữa những gì bộ lọc (sanitizer) của webmail cho phép và cách trình duyệt thực thi mã HTML/CSS cuối cùng. Bằng cách tận dụng các thuộc tính tùy chỉnh, CSS mutation hoặc các kỹ thuật phân tích cú pháp (parsing trick), kẻ tấn công có thể thoát khỏi ranh giới của một email thông thường để can thiệp vào giao diện webmail.
- Đánh cắp mật khẩu: Trong một kịch bản tấn công vào Outlook trên Firefox, kẻ tấn công đã giả mạo màn hình đăng nhập của Microsoft để thu thập mật khẩu người dùng.
- Rò rỉ Token: Thông qua các kỹ thuật “paste race” hoặc chèn CSS, kẻ tấn công có thể trích xuất các token đăng nhập từ các dịch vụ liên kết.
- Thao túng AI: Nghiên cứu cũng chỉ ra cách thức tấn công vào các trợ lý AI như Claude Cowork hay OpenAI Atlas. Bằng cách ẩn các chỉ thị độc hại trong CSS, kẻ tấn công có thể đánh lừa mô hình AI thực hiện các hành động trái phép như tiết lộ thông tin nhạy cảm hoặc thay đổi cấu hình tài khoản.
Khuyến nghị bảo mật
Mặc dù đây là nghiên cứu chứng minh khái niệm (PoC), các chuyên gia nhấn mạnh rằng nguy cơ từ các lỗ hổng này là rất thực tế. Đối với các nhà cung cấp dịch vụ webmail, các chuyên gia khuyến nghị:
- Cô lập nội dung email HTML trong các
iframeđược sandbox chặt chẽ. - Áp dụng danh sách trắng (allow-list) nghiêm ngặt cho CSS, các thuộc tính tùy chỉnh và các phần tử HTML.
- Chặn các menu lựa chọn (select menus) và các bộ chọn (selectors) nguy hiểm.
- Ngăn chặn các yêu cầu hình ảnh hoặc tài nguyên bên ngoài do người dùng kiểm soát.
Người dùng cuối nên duy trì sự cảnh giác cao độ khi mở các email lạ và luôn cập nhật trình duyệt cũng như các ứng dụng webmail lên phiên bản mới nhất để nhận được các bản vá bảo mật kịp thời.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.