به پرونده تحلیلی و کالبدشکافی عمیق تکین آنالیز خوش آمدید. ارائه استثنایی و تاریخی گرت هیز در کنفرانس بینالمللی Black Hat 2026 فرضیههای دیرینه مهندسان امنیت شبکه را فرو ریخت. تا پیش از این افشاگری، تصور عمومی بر این بود که با حذف کدهای جاوااسکریپت، ایمیلها کاملاً بیخطر خواهند بود. اما هیز اثبات کرد که زبان استایلنویسی CSS به تنهایی میتواند به سلاحی مرگبار برای تسخیر رابط کاربری سرویسهای وبمیل تبدیل شود.
به پرونده تحلیلی و کالبدشکافی عمیق تکین آنالیز خوش آمدید. ارائه استثنایی و تاریخی گرت هیز (Gareth Heyes)، محقق برجسته موسسه امنیتی PortSwigger در کنفرانس بینالمللی Black Hat 2026 در لاسوگاس، فرضیههای
دیرینه مهندسان امنیت شبکه را فرو ریخت. تا پیش از این افشاگری، تصور عمومی بر این بود که با حذف کدهای جاوااسکریپت (`<script>`) و فایلهای پیوست اجرایی، ایمیلهای دریافتی کاملاً بیخطر خواهند بود. اما
هیز اثبات کرد که زبان استایلنویسی CSS به تنهایی میتواند به سلاحی مرگبار برای تسخیر رابط کاربری سرویسهای وبمیل تبدیل شود. تیم تحریریه تکینگیم در این پرونده ویژه به تشریح دقیق مکانیزم نفوذ، تکنیکهای
سرقت گذرواژه در لحظه، ربودن توکنهای احراز هویت و نحوه فریب ایجنتهای هوش مصنوعی توسط کدهای CSS پرداخته است. شکست ایمنی ایمیلها؛ وقتی CSS از مرزهای پاکسازی عبور میکند سرویسدهندگان وبمیل بزرگ جهان
مانند Gmail، Outlook، Proton Mail و Fastmail سالهاست که از پاککنندههای پیشرفته کدهای HTML (Sanitizers) استفاده میکنند تا عناصر خطرناک نظیر کدهای اسکریپت یا تگهای اجرایی را مسدود نمایند. اما تحقیقات
گرت هیز نشان داد که میان آنچه پاککننده ایمن میپندارد و آنچه مرورگر وب رندر میکند، یک شکاف فنی عمیق وجود دارد. مهاجمان با سوءاستفاده از قابلیتهای پیشرفته CSS مدرن و ویژگیهای استاندارد مرورگر، کدهایی
تزریق میکنند که محتوای ایمیل از کادر مشخصشده خود خارج شده (Escape) و عناصر لایه بالاتر مانند فرمهای ورود، دکمههای تایید و پورتالهای تنظیمات وبمیل را تحت تاثیر قرار میدهد. دستهبندیهای اصلی تکنیکهای
نفوذ بر پایه CSS عبارتند از: سوءاستفاده از ویژگیهای مجاز CSS برای جابهجایی عناصر بصری و پوشش دادن دکمههای اصلی سیستم استفاده از تکنیک جهش CSS (CSS Mutation) برای دور زدن فیلترهای متادادهای پاککنندهها
ادامه مطلب در سایت