
ที่มาภาพ: The Hacker News
การโจมตีด้วย CSS ทำลายระบบอีเมลเว็บเพื่อขโมยรหัสและโทเค็น
⚡ สรุป 30 วิ
นักวิจัยของ PortSwigger พบว่าโค้ด CSS ที่ฝังในอีเมลสามารถหลบขอบเขตข้อความ ทำให้ผู้โจมตีขโมยรหัสผ่าน โทเค็น และควบคุม AI ได้โดยไม่ต้องใช้ JavaScript.…
การวิจัยใหม่ของทีมรักษาความปลอดภัยจาก PortSwigger เปิดเผยว่าโค้ด CSS ที่ฝังอยู่ในอีเมลสามารถหลบขอบเขตข้อความและแทรกแซงอินเทอร์เฟซเว็บเมลได้ ทำให้ผู้โจมตีสามารถขโมยรหัสผ่าน, ข้อมูลโทเค็น, และแม้กระทั่งควบคุมการทำงานของ AI ที่อ่านอีเมล การค้นพบนี้สำคัญเพราะมันชี้ให้เห็นช่องโหว่ที่ยังไม่ได้รับการป้องกันอย่างเต็มรูปแบบในบริการเว็บเมลระดับโลกหลายแห่ง
Overview
นักวิจัย Gareth จาก PortSwigger รายงานว่าการโจมตีด้วย CSS สามารถทำได้โดยใช้คุณสมบัติของสไตล์ชีทเพื่อทำให้ส่วนของอีเมล “หลุดออก” ไปยังส่วนอื่นของหน้าเว็บเมล การกระทำนี้ไม่ได้ต้องการรหัส JavaScript หรือการฝังสคริปต์ใด ๆ จึงผ่านระบบกรองหลายระดับที่มุ่งเน้นบล็อกโค้ดแบบไดนามิก
ผลการทดสอบแสดงให้เห็นว่าชุดของเทคนิคเหล่านี้ทำงานได้บน Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail และ AOL Mail ซึ่งเป็นบริการเว็บเมลที่มีผู้ใช้งานหลายพันล้านคน การหลบขอบเขตนี้เปิดช่องให้โจมตีต่อเนื่องได้หลายขั้นตอน
Technical Details
การใช้ CSS เพื่อทำ “boundary‑break” นั้นอาศัยคุณสมบัติเช่น `position:fixed`, `z-index` และการกำหนดรูปแบบที่ทำให้ส่วนของอีเมลซ้อนทับกับปุ่มหรือฟิลด์อินพุตบนหน้าเว็บ เมื่อตำแหน่งและความสูงขององค์ประกอบถูกจัดให้อยู่เหนือ UI ของผู้ใช้ ผู้โจมตีสามารถ “คลิก” ปุ่มโดยไม่ได้รับรู้จากผู้ใช้จริง
นอกจากนี้ เทคนิค CSS exfiltration ยังทำได้โดยการเปลี่ยนสีหรือความโปร่งใสของอิลิเมนต์ตามค่าที่ส่งคืนจากเซิร์ฟเวอร์ ทำให้ข้อมูลเช่นโทเค็นย่อย ๆ สามารถถูกดึงออกมาเป็นส่วนหนึ่งของรูปภาพ หรือ URL ที่ผู้ใช้ไม่เห็น
Attack Scenarios
- ขโมยรหัสผ่าน: โดยการวางปุ่ม “เข้าสู่ระบบ” ปลอมเหนือฟิลด์รหัสผ่าน ผู้ใช้คลิกแล้วข้อมูลจะส่งไปยังเซิร์ฟเวอร์ที่ควบคุมโดยโจมตี
- เข้าควบคุมบัญชีของบริการภายนอก: หากอีเมลมีลิงก์ยืนยันการเข้าสู่ระบบ โจมตีสามารถทำให้ปุ่ม “ยอมรับ” ปรากฏบนหน้าเว็บเมลและส่งคำขอโดยอัตโนมัติ
- รั่วไหลของโทเค็น API: ใช้ CSS เพื่อแสดงค่าโทเค็นในรูปแบบภาพหรือสีที่สังเกตได้จากฝั่งเซิร์ฟเวอร์แล้วบันทึกเป็นไฟล์โลกรอง
การทดลองยังพบว่า AI‑assistant ที่ทำงานร่วมกับอีเมล เช่น การสรุปข้อความ หรือสร้างร่างตอบกลับ สามารถถูก “ชักจูง” ให้อ่านข้อมูลที่แทรกโดย CSS ทำให้ข้อมูลที่ควรอยู่ในส่วนที่ปลอดภัยกลายเป็นข้อมูลที่ AI ประมวลผลและส่งต่อ
Impact on Users and Providers
สำหรับผู้ใช้ทั่วไป การโจมตีเหล่านี้อาจเกิดขึ้นโดยไม่ต้องเปิดไฟล์แนบหรือคลิกลิงก์ใด ๆ เพียงแค่อ่านข้อความธรรมดาในอินบ็อกซ์ก็พอ ผู้ใช้ที่เชื่อถือการแสดงผลของเว็บเมลเป็น “ปลอดภัย” อาจไม่สังเกตเห็นว่าข้อมูลสำคัญกำลังถูกขโมย
ส่วนผู้ให้บริการเว็บเมล การพบช่องโหว่เหล่านี้ทำให้ต้องทบทวนกระบวนการ rendering ของอีเมลใหม่ ทั้งในแง่ของการจำกัด CSS ที่อนุญาตและการใช้เทคนิคเช่น Content‑Security‑Policy (CSP) เพื่อลดความสามารถในการเข้าถึง DOM ของหน้าเว็บเมล
Mitigation & Recommendations
ผู้ให้บริการควรพิจารณา:
- จำกัดคุณสมบัติ CSS ที่อาจทำให้เกิดการซ้อนทับหรือเปลี่ยนตำแหน่งขององค์ประกอบ UI เช่น `position`, `z-index` และ `pointer-events`
- นำ Content‑Security‑Policy มาใช้เพื่อบังคับให้สไตล์ชีทที่อนุญาตมาจากโดเมนภายในเท่านั้น
- ปรับปรุงระบบการตรวจจับพฤติกรรม “clickjacking” ที่เกิดจาก CSS แฝงโดยอัตโนมัติ
ผู้ใช้ควรเปิดใช้งาน **Two‑Factor Authentication (2FA) สำหรับบัญชีสำคัญ และสังเกตพฤติกรรมแปลก ๆ เช่น ปุ่มหรือลิงก์ที่ปรากฏแบบไม่คาดคิดในอินบ็อกซ์ แม้ว่าจะดูเหมือนข้อความธรรมดา
Future Outlook
การค้นพบนี้ทำให้ชุมชนความปลอดภัยต้องเฝ้าติดตามว่าเทคนิค CSS ที่ซับซ้อนจะถูกพัฒนาอย่างไรต่อไป บางผู้เชี่ยวชาญคาดว่าในอนาคตอาจมีการใช้ CSS‑based side‑channel attacks เพื่อดึงข้อมูลจากส่วนอื่นของแอปพลิเคชันเว็บที่ยังไม่ได้รับการตรวจสอบ
นอกจากนี้ การรวม AI เข้ากับระบบอีเมลอาจเพิ่มความเสี่ยงใหม่ เนื่องจาก AI สามารถประมวลผลและเผยแพร่ข้อมูลที่ถูกฝังโดย CSS อย่างอัตโนมัติ ทำให้ผู้ให้บริการต้องพิจารณาวิธีการตรวจสอบเนื้อหาแบบหลายชั้นมากขึ้น
Summary
การวิจัยของ PortSwigger แสดงว่า CSS attacks สามารถทำลายขอบเขตความปลอดภัยของเว็บเมลได้หลายระดับ ตั้งแต่การขโมยรหัสผ่านจนถึงการควบคุม AI ที่อ่านอีเมล ผู้ให้บริการและผู้ใช้จึงต้องเร่งปรับมาตรการป้องกันโดยจำกัด CSS ที่อนุญาตและเพิ่มการตรวจสอบพฤติกรรมที่แปลกใหม่เพื่อรักษาความเป็นส่วนตัวและความปลอดภัยของข้อมูล.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 8 สิงหาคม 2569 เวลา 15:03



