CSS Bomb: Nguy hiểm tấn công đánh cắp mật khẩu Webmail

CSS Bomb: Nguy hiểm tấn công đánh cắp mật khẩu Webmail
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Tấn công CSS Bomb: Lỗ hổng mới trên Webmail đe dọa đánh cắp mật khẩu

Một lớp tấn công mới qua email đang khai thác mã định dạng CSS thông thường để chiếm quyền điều khiển giao diện webmail, theo dõi hoạt động người dùng và đánh cắp mật khẩu theo thời gian thực, mà không cần JavaScript hay mã độc truyền thống. Kỹ thuật này được đặt tên là tấn công CSS bomb.

Kỹ thuật này vũ khí hóa các tính năng định dạng đáng tin cậy có trên hầu hết các nền tảng webmail chính, biến một email HTML thông thường thành một công cụ keylogger tinh vi, có khả năng ghi lại thông tin đăng nhập khi nạn nhân nhập liệu.

Cơ chế hoạt động của CSS Bomb

Phân tích và khai thác lỗ hổng

Nghiên cứu của Gareth Heyes tại PortSwigger đã xem xét cách các ứng dụng webmail như Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail và ProtonMail xử lý (sanitize) mã HTML và CSS trước khi hiển thị. Các bộ lọc này nhằm loại bỏ mã nguy hiểm trong khi vẫn cho phép email hiển thị phông chữ, màu sắc và bố cục một cách chính xác.

Các nhà nghiên cứu phát hiện ra sự khác biệt giữa những gì bộ lọc coi là an toàn và những gì trình duyệt thực sự hiển thị đã mở ra cánh cửa cho việc lạm dụng. Bằng cách khai thác các điểm đặc biệt như đột biến CSS, bộ chọn thuộc tính và các phần tử giả (pseudo-elements) như :before, :after, :has(), và :checked, kẻ tấn công có thể thao túng các menu thả xuống (select-menu) để giả lập các trường mật khẩu.

Khi nạn nhân nhập liệu vào một hộp thoại trông giống như trường đăng nhập, mỗi lần nhấn phím sẽ kích hoạt một quy tắc CSS duy nhất, âm thầm gửi một yêu cầu hình ảnh nền đến máy chủ do kẻ tấn công kiểm soát. Điều này hiệu quả ghi lại từng ký tự được nhập.

Vượt qua giới hạn trước đây

Các khái niệm keylogger bằng CSS trước đây phần lớn mang tính lý thuyết vì trình duyệt không cập nhật thuộc tính HTML khi người dùng nhập liệu vào một trường nhập liệu thực tế. Nghiên cứu mới này đã vượt qua giới hạn này bằng cách chiếm quyền điều khiển các phần tử select và các nhãn HTML (HTML labels).

Điều này tạo ra một cơ chế đánh cắp mật khẩu hoàn toàn chức năng, hoạt động theo thời gian thực và có thể hoạt động ngay cả trên các email được bảo vệ bởi các bộ lọc nghiêm ngặt như DOMPurify. Đây là một mối đe dọa mạng tinh vi mới mà người dùng cần cảnh giác.

Minh chứng và tác động

Gareth Heyes đã trình diễn các bản khai thác hoạt động trên Outlook, nơi một lỗi CSS “gadget” cho phép kẻ tấn công thoát khỏi cửa sổ email và giả mạo màn hình đăng nhập Microsoft đầy thuyết phục. Trên Fastmail, một kỹ thuật gọi là “CSS hotwiring” cho phép kẻ tấn công chiếm quyền điều khiển mọi thao tác nhấp chuột trên trang để kích hoạt các hành động không mong muốn.

Các bản vá lỗi đã được phát hành cho một số lỗ hổng này sau khi được báo cáo thông qua chương trình săn lỗi (bug bounty). Tuy nhiên, một số vấn đề, chẳng hạn như lỗi chiếm quyền điều khiển nhãn trên Outlook, được báo cáo là vẫn chưa được khắc phục. Các nhà cung cấp dịch vụ email cần nhanh chóng cập nhật bản vá để bảo vệ người dùng.

Phòng chống tấn công CSS Bomb

Khuyến nghị cho nhà cung cấp dịch vụ Webmail

Các chuyên gia bảo mật khuyến nghị các nhà cung cấp dịch vụ webmail nên:

  • Hiển thị nội dung email không đáng tin cậy bên trong các iframe được cách ly (sandboxed).
  • Chặn tải hình ảnh tự động.
  • Vô hiệu hóa các bộ chọn CSS rủi ro như :has():checked.
  • Hạn chế các thuộc tính HTML tùy chỉnh có thể bị lạm dụng làm công cụ vượt qua bộ lọc.

Việc áp dụng các biện pháp này sẽ góp phần tăng cường an ninh mạng và giảm thiểu rủi ro cho người dùng.

Lời khuyên cho người dùng cuối

Đối với người dùng thông thường, việc tránh tải hình ảnh tự động và cảnh giác với các lời nhắc đăng nhập bất ngờ bên trong email là tuyến phòng thủ thực tế đầu tiên chống lại mối đe dọa mới này. Thận trọng khi tương tác với email và xác minh nguồn gốc của các biểu mẫu đăng nhập là rất quan trọng để đảm bảo an toàn dữ liệu.

Nghiên cứu này nhấn mạnh tầm quan trọng của việc đánh giá lại các cơ chế xử lý nội dung email, ngay cả những nội dung tưởng chừng vô hại như CSS. Để biết thêm thông tin chi tiết về các lỗ hổng bảo mật và phân tích mối đe dọa, bạn có thể tham khảo các nguồn uy tín như CISA.