การโจมตีด้วย CSS ทำลายระบบอีเมลเว็บเพื่อขโมยรหัสและโทเค็น

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

การโจมตีด้วย CSS ทำลายระบบอีเมลเว็บเพื่อขโมยรหัสและโทเค็น

⚡ สรุป 30 วิ

นักวิจัยของ PortSwigger พบว่าโค้ด CSS ที่ฝังในอีเมลสามารถหลบขอบเขตข้อความ ทำให้ผู้โจมตีขโมยรหัสผ่าน โทเค็น และควบคุม AI ได้โดยไม่ต้องใช้ JavaScript.…

การวิจัยใหม่ของทีมรักษาความปลอดภัยจาก PortSwigger เปิดเผยว่าโค้ด CSS ที่ฝังอยู่ในอีเมลสามารถหลบขอบเขตข้อความและแทรกแซงอินเทอร์เฟซเว็บเมลได้ ทำให้ผู้โจมตีสามารถขโมยรหัสผ่าน, ข้อมูลโทเค็น, และแม้กระทั่งควบคุมการทำงานของ AI ที่อ่านอีเมล การค้นพบนี้สำคัญเพราะมันชี้ให้เห็นช่องโหว่ที่ยังไม่ได้รับการป้องกันอย่างเต็มรูปแบบในบริการเว็บเมลระดับโลกหลายแห่ง

Overview

นักวิจัย Gareth จาก PortSwigger รายงานว่าการโจมตีด้วย CSS สามารถทำได้โดยใช้คุณสมบัติของสไตล์ชีทเพื่อทำให้ส่วนของอีเมล “หลุดออก” ไปยังส่วนอื่นของหน้าเว็บเมล การกระทำนี้ไม่ได้ต้องการรหัส JavaScript หรือการฝังสคริปต์ใด ๆ จึงผ่านระบบกรองหลายระดับที่มุ่งเน้นบล็อกโค้ดแบบไดนามิก

ผลการทดสอบแสดงให้เห็นว่าชุดของเทคนิคเหล่านี้ทำงานได้บน Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail และ AOL Mail ซึ่งเป็นบริการเว็บเมลที่มีผู้ใช้งานหลายพันล้านคน การหลบขอบเขตนี้เปิดช่องให้โจมตีต่อเนื่องได้หลายขั้นตอน

Technical Details

การใช้ CSS เพื่อทำ “boundary‑break” นั้นอาศัยคุณสมบัติเช่น `position:fixed`, `z-index` และการกำหนดรูปแบบที่ทำให้ส่วนของอีเมลซ้อนทับกับปุ่มหรือฟิลด์อินพุตบนหน้าเว็บ เมื่อตำแหน่งและความสูงขององค์ประกอบถูกจัดให้อยู่เหนือ UI ของผู้ใช้ ผู้โจมตีสามารถ “คลิก” ปุ่มโดยไม่ได้รับรู้จากผู้ใช้จริง

นอกจากนี้ เทคนิค CSS exfiltration ยังทำได้โดยการเปลี่ยนสีหรือความโปร่งใสของอิลิเมนต์ตามค่าที่ส่งคืนจากเซิร์ฟเวอร์ ทำให้ข้อมูลเช่นโทเค็นย่อย ๆ สามารถถูกดึงออกมาเป็นส่วนหนึ่งของรูปภาพ หรือ URL ที่ผู้ใช้ไม่เห็น

Attack Scenarios

  • ขโมยรหัสผ่าน: โดยการวางปุ่ม “เข้าสู่ระบบ” ปลอมเหนือฟิลด์รหัสผ่าน ผู้ใช้คลิกแล้วข้อมูลจะส่งไปยังเซิร์ฟเวอร์ที่ควบคุมโดยโจมตี
  • เข้าควบคุมบัญชีของบริการภายนอก: หากอีเมลมีลิงก์ยืนยันการเข้าสู่ระบบ โจมตีสามารถทำให้ปุ่ม “ยอมรับ” ปรากฏบนหน้าเว็บเมลและส่งคำขอโดยอัตโนมัติ
  • รั่วไหลของโทเค็น API: ใช้ CSS เพื่อแสดงค่าโทเค็นในรูปแบบภาพหรือสีที่สังเกตได้จากฝั่งเซิร์ฟเวอร์แล้วบันทึกเป็นไฟล์โลกรอง

การทดลองยังพบว่า AI‑assistant ที่ทำงานร่วมกับอีเมล เช่น การสรุปข้อความ หรือสร้างร่างตอบกลับ สามารถถูก “ชักจูง” ให้อ่านข้อมูลที่แทรกโดย CSS ทำให้ข้อมูลที่ควรอยู่ในส่วนที่ปลอดภัยกลายเป็นข้อมูลที่ AI ประมวลผลและส่งต่อ

Impact on Users and Providers

สำหรับผู้ใช้ทั่วไป การโจมตีเหล่านี้อาจเกิดขึ้นโดยไม่ต้องเปิดไฟล์แนบหรือคลิกลิงก์ใด ๆ เพียงแค่อ่านข้อความธรรมดาในอินบ็อกซ์ก็พอ ผู้ใช้ที่เชื่อถือการแสดงผลของเว็บเมลเป็น “ปลอดภัย” อาจไม่สังเกตเห็นว่าข้อมูลสำคัญกำลังถูกขโมย

ส่วนผู้ให้บริการเว็บเมล การพบช่องโหว่เหล่านี้ทำให้ต้องทบทวนกระบวนการ rendering ของอีเมลใหม่ ทั้งในแง่ของการจำกัด CSS ที่อนุญาตและการใช้เทคนิคเช่น Content‑Security‑Policy (CSP) เพื่อลดความสามารถในการเข้าถึง DOM ของหน้าเว็บเมล

Mitigation & Recommendations

ผู้ให้บริการควรพิจารณา:

  • จำกัดคุณสมบัติ CSS ที่อาจทำให้เกิดการซ้อนทับหรือเปลี่ยนตำแหน่งขององค์ประกอบ UI เช่น `position`, `z-index` และ `pointer-events`
  • นำ Content‑Security‑Policy มาใช้เพื่อบังคับให้สไตล์ชีทที่อนุญาตมาจากโดเมนภายในเท่านั้น
  • ปรับปรุงระบบการตรวจจับพฤติกรรม “clickjacking” ที่เกิดจาก CSS แฝงโดยอัตโนมัติ

ผู้ใช้ควรเปิดใช้งาน **Two‑Factor Authentication (2FA) สำหรับบัญชีสำคัญ และสังเกตพฤติกรรมแปลก ๆ เช่น ปุ่มหรือลิงก์ที่ปรากฏแบบไม่คาดคิดในอินบ็อกซ์ แม้ว่าจะดูเหมือนข้อความธรรมดา

Future Outlook

การค้นพบนี้ทำให้ชุมชนความปลอดภัยต้องเฝ้าติดตามว่าเทคนิค CSS ที่ซับซ้อนจะถูกพัฒนาอย่างไรต่อไป บางผู้เชี่ยวชาญคาดว่าในอนาคตอาจมีการใช้ CSS‑based side‑channel attacks เพื่อดึงข้อมูลจากส่วนอื่นของแอปพลิเคชันเว็บที่ยังไม่ได้รับการตรวจสอบ

นอกจากนี้ การรวม AI เข้ากับระบบอีเมลอาจเพิ่มความเสี่ยงใหม่ เนื่องจาก AI สามารถประมวลผลและเผยแพร่ข้อมูลที่ถูกฝังโดย CSS อย่างอัตโนมัติ ทำให้ผู้ให้บริการต้องพิจารณาวิธีการตรวจสอบเนื้อหาแบบหลายชั้นมากขึ้น

Summary

การวิจัยของ PortSwigger แสดงว่า CSS attacks สามารถทำลายขอบเขตความปลอดภัยของเว็บเมลได้หลายระดับ ตั้งแต่การขโมยรหัสผ่านจนถึงการควบคุม AI ที่อ่านอีเมล ผู้ให้บริการและผู้ใช้จึงต้องเร่งปรับมาตรการป้องกันโดยจำกัด CSS ที่อนุญาตและเพิ่มการตรวจสอบพฤติกรรมที่แปลกใหม่เพื่อรักษาความเป็นส่วนตัวและความปลอดภัยของข้อมูล.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
8 สิงหาคม 2569 เวลา 15:03

Related

บทความที่เกี่ยวข้อง

การต่อสู้จริญใน Agentic Commerce คือ การให้อำนาจ ไม่ใช่ความอัตโนมัติSecurity
2 สิงหาคม 2569 เวลา 17:30

การต่อสู้จริญใน Agentic Commerce คือ การให้อำนาจ ไม่ใช่ความอัตโนมัติ

AI agents กำลังเปลี่ยนรูปแบบการช็อปปิ้งออนไลน์ โดยย้ายโฟกัสจากความอิสระไปสู่ระบบการอนุญาต. Stripe, Visa และ Mastercard…

TechRadar7 นาที
Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิมSecurity
12 กรกฎาคม 2569 เวลา 08:30

Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิม

Microsoft เตือนว่าการใช้ AI จะเพิ่มจำนวนและความซับซ้อนของแพทช์ในวัน Patch Tuesday มากกว่าเดิม บริษัทกำลังนำระบบสแกนหลายโมเดล MDASH…

The Register6 นาที
Broadcom ปรับปรุงความปลอดภัย Spring เพื่อต่อสู้การโจมตีด้…Security
11 มิถุนายน 2569 เวลา 04:00

Broadcom ปรับปรุงความปลอดภัย Spring เพื่อต่อสู้การโจมตีด้…

Broadcom เปิดอัปเดตความปลอดภัย Spring ที่ใหญ่ที่สุดโดยใช้ AI ตรวจจับช่องโหว่และให้แพตช์ zero‑day แก่ลูกค้าองค์กร. การอัปเดตนี้ช่วยลดความเสี่ยงจากการโจมตีด้วย…

InfoWorld8 นาที
Cybersecurity พื้นฐานที่คนไทยต้องรู้ 2026Security
23 พฤษภาคม 2569 เวลา 09:00

Cybersecurity พื้นฐานที่คนไทยต้องรู้ 2026

ภัยไซเบอร์ไทย 2026 เพิ่มสูงขึ้นทุกปี ทั้ง call center scam, phishing LINE/Facebook, OTP hijacking และ deepfake มาเรียนรู้ 10 วิธีป้องกันตัวเองพื้นฐาน ที่ทำได้วันนี้เลยโดยไม่ต้องเป็น IT expert

Editorial14 นาที
คัดลอกลิงก์แล้ว!