نظرة سريعة: اختراقات CSS للبريد
التفكيك التحليلي الشامل من تكين أناليز لكشف غارث هيز في مؤتمر Black Hat 2026 حول استغلال شفرات CSS لكسر حماية خدمات البريد الإلكتروني، سرقة كلمات المرور لحظياً، تسريب التوكينات، وتسميم مساعدات الذكاء الاصطناعي.
- 🎮العرض الرسمي الخاطف للباحث غارث هيز من PortSwigger في مؤتمر Black Hat 2026 بـ لاس فيغاس حول ثغرات CSS
- 🎧قدرة شفرات التنسيق CSS على الهروب من الإطار المخصص للبريد الإلكتروني وتجاوز فلاتر التنقية (Sanitizers)
- 🚀تسجيل كلمات المرور لحظياً أثناء كتابتها في Microsoft Outlook دون استخدام أي شفرات جافاسكريبت تنفيدية
- 🗡️سرقة توكينات الوصول OAuth لمنصات خارجية مثل Slack و Medium عبر تقنيات طفرات CSS المحورة
- 📰تضليل وتسميم مساعدات الذكاء الاصطناعي القارئة للبريد لإرغامها على تنفيذ أوامر مخفية غير مصرح بها
- ⚔️تأثير هذه الهجمات على منصات عالمية كبرى تشمل Gmail و Outlook و Fastmail و Proton Mail و Yahoo
أهلاً بكم في هذا التفكيك التحليلي الشامل عبر ملف "تكين أناليز". نجح البحث التاريخي الذي قدمه الباحث الأمني البارز غارث هيز (Gareth Heyes) من مؤسسة PortSwigger خلال مؤتمر Black Hat USA 2026 في لاس فيغاس، في هدم المفاهيم الأمنية المستقرة حول سلامة البريد الإلكتروني. فعلى مدار عقود، كان الخبراء يعتقدون أن حذف شفرات الجافاسكريپت (`<script>`) والملفات التنفيذية المرفقة يجعل الرسائل آمنة تماماً. لكن هيز أثبت أن لغة التنسيق CSS وحدها يمكن أن تتحول إلى سلاح فتاك للاستحواذ على واجهات البريد الإلكتروني وسرقة البيانات.
يقدم فريق التحرير في تكين جيم هذا التقرير المفصل لتفكيك ثغرات CSS، كواليس سرقة كلمات المرور لحظياً، تسريب توكينات OAuth، وطرق تسميم مساعدات الذكاء الاصطناعي القارئة للرسائل.
النقاط الرئيسية لتقرير تكين أناليز حول هجمات CSS للبريد الإلكتروني
- استغلال الفجوة البرمجية بين معايير التنقية (Sanitizers) وطريقة عرض متصفح الويب للرسائل
- تقنية Label-Jacking لإعادة توجيه نقرات المستخدم نحو إجراءات غير مصرح بها في الواجهة
- تسجيل مفاتيح لوحة المفاتيح أثناء كتابة كلمة المرور عبر دمج عناصر `<label>` مع استعلامات خلفية CSS
- تجاوز فلاتر الحماية وتوليد طفرات شفرية (CSS Mutation) لتسريب توكينات الحسابات الخارجية
- توجيه مساعدات الذكاء الاصطناعي لتنفيذ أوامر مخفية من خلال حقن التعليمات في التنسيقات المخفية
- ضرورة تطبيق العزل التام لمحتوى الرسائل داخل إطارات آمنة ومغلقة (Sandboxed iFrames)
انهيار الحماية؛ عندما تتجاوز شفرات CSS حدود التنقية البرمجية
تستخدم المنصات الكبرى للبريد الإلكتروني مثل Gmail و Outlook و Proton Mail و Fastmail منذ سنوات برامج تنقية متطورة (Sanitizers) لحظر التاجات التنفيذية وشفرات الجافاسكريپت. إلا أن أبحاث غارث هيز كشفت عن وجود فجوة تقنية واسعة بين ما تعتبره برامج التنقية أمراً آمناً، وبين كيفية معالجة محركات المتصفح لشفرات CSS الحديثة.
فمن خلال استغلال ميزات CSS المتقدمة وعناصر المتصفحات القياسية، يستطيع المهاجمون حقن تنسيقات تخرج عن إطار محتوى البريد الإلكتروني (Escape)، لتؤثر على الواجهة الرئيسية للمستخدم وتغطي أزرار النظام ونماذج التسجيل الرسمية.
وتتلخص أبرز أساليب نفوذ هجمات CSS في المحاور التالية:
- إعادة تموضع العناصر المسموح بها في CSS لتغطية الأزرار الرسمية للبريد وحسابات النظام
- توليد طفرات تنسيقية (CSS Mutation) لتجاوز فلاتر التنقية والظهور بعد المعالجة البرمجية
- إنشاء بوا بوابات تسجيل دخول مزيفة داخل البريد دون إطلاق إنذارات التصيد التقليدية
- تعديل بنية الـ DOM لتغيير سلوك مساعدات الذكاء الاصطناعي المدمجة في البريد
وأثبت هذا الإنجاز التقني أن خطورة الخصائص البصرية المتقدمة لـ CSS قد تتجاوز خطورة الجافاسكريپت.
ويعتبر خبراء الأمن السيبراني هذا البحث التفكيك الأهم لأمان الويب في عام ۲۰۲۶.
توضح تحليلات دماسنج السوق أن المخاطر الأمنية لمساعدات الذكاء الاصطناعي القارئة للبريد وصلت لمستويات حرجة.
يستعرض الجدول التالي الخط الزمني والمنصات المتأثرة بثغرات CSS وفقاً لبحث غارث هيز.
جدول الخط الزمني (Timeline) والمنصات المتأثرة بثغرات CSS (۲۰۲۶)
| منصة البريد الإلكتروني | نوع الثغرة المكتشفة بشفرات CSS | حالة الإصلاح والتحديث الأمني |
|---|---|---|
| Microsoft Outlook (Firefox) | تسجيل كلمات المرور لحظياً و Label-Jacking | قيد المراجعة / تم تطبيق إصلاح جزئي أول |
| Google Gmail | تجاوز تنقية الصور عبر `image-set()` | تطوير تحديثات لفلاتر CSS جارية حالياً |
| Fastmail | طفرات CSS وتجاوز حدود رسالة البريد | تم إصلاح ثغرتين حرجتين بالكامل |
| Proton Mail | تجاوز سيرفر البروكسي ونشر الـ IP عبر CSS | تم حل المشكلة عبر تقييد متغيرات CSS |
تؤكد التقارير المكملة في منصة تكين جيم أهمية مراجعة محركات عرض الرسائل في كافة الخدمات العالمية.
سرقة كلمات المرور والتوكينات لحظياً؛ تفكيك تقنية Label-Jacking
شكل العرض التوضيحي لسرقة كلمات المرور في بيئة Microsoft Outlook على متصفح Firefox أحد أكثر مشاهد مؤتمر Black Hat 2026 إثارة. فبدون استخدام شفرات برمجية، وقدر المهاجم عبر دمج عناصر `<label>` المسموح بها مع استعلامات الخلفية في CSS، من شبیه نافذة تسجيل دخول داخل البريد. وعندما يبدأ الضحية بكتابة كلمة السر، تقوم شفرات CSS بإرسال طلبات صور خلفية لحظية تسجل كل حرف مكتوب وترسله فوراً إلى سيرفر المهاجم.
أما تقنية Label-Jacking، فتمكن المهاجم من وضع عناصر غير مرئية فوق الأزرار الحقيقية للبريد. وبالتالي، عند نقر المستخدم على زر عادي داخل الرسالة، يتم توجيه النقرة لتنفيذ أمور حساسة مثل حذف الحساب أو تسريب توكينات OAuth لمنصات مثل Slack و Medium.
ويرى الفريق الفني في تكين جيم أن هذه الهجمات تعبر كافة مضادات الفيروسات وفلاتر التصيد لعدم اعتمادها على الجافاسكريپت.
يعكس الاقتباس التالي كلمة غارث هيز الرسمية في مؤتمر Black Hat 2026.
تقارن مصفوفة الفروق التالية بين هجمات الجافاسكريپت التقليدية (XSS) وهجمات الـ CSS الخالية من الشفرات.
مصفوفة مقارنة هجمات الجافاسكريپت XSS وهجمات CSS الخالية من الشفرات
| المعيار الأمني | هجمات الجافاسكريپت التقليدية (JS XSS) | هجمات الـ CSS الخالية من الشفرات (CSS-Only) |
|---|---|---|
| اشتراط وجود شفرات تنفيذية | مطلوب (تاجات `<script>` أو رويداد `onload`) | بدون شفرات إطلاقاً (تنسيقات CSS وعناصر HTML) |
| سهولة الاكتشاف بواسطة الفلاتر | سهلة الاكتشاف ويتم حظرها بواسطة الـ Sanitizers | صعبة الاكتشاف نظراً للسماح بتنسيقات الـ CSS |
| القدرة على تسجيل كلمات السر لحظياً | تنفيذ عبر دالة الاستماع للكيبورد في JS | تنفيذ عبر دمج التاجات واستعلامات الخلفية في CSS |
| الاستقرار عبر المتصفحات المختلفة | يعتمد على سياسات الأمان والحماية للمتصفح | يعمل بكفاءة متماثلة على Chrome و Firefox و Safari |
فيما يلي استعراض مرئي وتحليلي شامل من منصة تكين جيم لتقنيات النفوذ عبر CSS وأمان خدمات البريد.
لتسهيل استيعاب مفاهيم طفرات التنسيق وتقنيات الـ Label-Jacking، يقدم بلاك المصطلحات التالي شرحاً للمفاهيم الرئيسية.
مصطلحات تقنية ومفاهيم مفتاحية (Jargon Buster)
مفهوم Label-Jacking & CSS Mutation: التلاعب بأهداف التاجات النصية وتحوير شفرات التنسيق أثناء العرض في المتصفح. لماذا هذا مهم: فحص الشائعات والحقيقة (Rumor vs. Reality) حول أمان البريد، تحليل دماسنج السوق (Market Sentiment)، والتغطية الكاملة لـ Black Hat في تكين جيم.
تسميم مساعدات الذكاء الاصطناعي؛ كيف تخترق شفرات CSS نماذج الأوتوماسيون؟
يكشف التفكيك الأمني في أبحاث ۲۰۲۶ عن خطورة هذه الثغرات على مساعدات الذكاء الاصطناعي القارئة للبريد (مثل Gemini في Gmail أو Copilot في Outlook). حيث تقرأ هذه النماذج محتوى الرسائل وشفرات التنسيق لتلخيص البريد أو اقتراح الردود.
ويستطيع المهاجمون حقن أوامر مخفية داخل شفرات الـ CSS (مثل ضبط حجم الخط على صفر أو إخفاء النصوص خارج الشاشة)، لتنفيذ ما يعرف بـ Indirect Prompt Injection. وعند قراءة الذكاء الاصطناعي للرسالة، ينفذ هذه التعليمات المخفية كأوامر نظام، مما يدفعه لتسريب بيانات المستخدم أو إرسال رسائل غير مصرح بها.
وتتضمن المخاطر الناجمة عن اختراق الذكاء الاصطناعي بشفرات CSS ما يلي:
- تحريف التلخيصات التنفيذية للرسائل الهامة لتضليل الموظفين
- توليد تحويلات مالية أو إرسال مفاتيح النظام عبر المساعد الذكي تلقائياً
- إخفاء التعليمات الخبيثة عن عين المستخدم بينما تظل واضحة تماماً لنموذج الـ AI
- إنشاء سلسة اختراقات ذاتية النقل بين حسابات الشركات المختلفة
وتؤكد هذه النتائج ضرورة عدم معالجة الذكاء الاصطناعي لشفرات الـ CSS الخام دون عزل شامل.
يبرز جدول المقارنة التالي الفوارق بين طرق التنقية التقليدية والعزل التام في الإطارات المغلقة.
جدول مقارنة التنقية البسيطة للـ HTML والعزل التام داخل Sandboxed iFrame
| المعيار الأمني | التنقية البسيطة للتنسيقات (Sanitization) | العزل التام في الإطار الآمن (Sandboxed iFrame) |
|---|---|---|
| منع هروب التنسيقات خارج البريد | ضعيف بسبب ثغرات المعالجة في المتصفح | حماية مطلقة بمنع أي تأثير على الـ DOM الخارجي |
| حماية مساعدات الذكاء الاصطناعي | معرضة للاختراق عبر نصوص الـ CSS المخفية | استخلاص النص النقي فقط وحذف كل التنسيقات المخفية |
| منع سرقة توكينات الحسابات | معرضة للاختراق عبر تقنية Label-Jacking | قطع كامل للوصول لذاكرة المتصفح والكوكيز الرئيسية |
| تعقيد التطبيق والتهيئة | بسيط لكنه يحتاج لتحديثات دائمية مستمرة | يتطلب إعادة بناء الواجهة الأمامية لمنصات البريد |
لماذا يتطلب مستقبل البريد الإلكتروني تطبيق العزل التام؟
أثبتت أبحاث غارث هيز أن متصفحات الويب تقدم ميزات تنسيقية جديدة تولد ثغرات نفوذ غير متوقعة. والحل الوحيد لحماية خدمات البريد يكمن في عرض المحتوى داخل إطارات معزولة بالكامل (Sandboxed iFrames) وإلغاء التنسيقات غير الضرورية.
ستقدم تكين جيم متابعة مستمرة لكافة التحديثات الأمنية.
المواصفات التقنية وتاريخ الأرشيف (Specs Box)
يوضح تحليل ثغرات البريد الإلكتروني المكتشفة أن آليات الأمان التقليدية تحتاج لتحديث هيكلي شامل لمواجهة الهجمات الخالية من الشفرات.
وينصح فريق تكين جيم كافة مطوري الواجهات الأمامية ومدراء النظم بفرض قيود حازمة على التاجات المخصصة وشفرات الـ CSS.
وتؤكد التحليلات أن أكبر الخدمات السحابية تظل عرضة للتلاعب بالواجهات ما لم يتم استخدام الإطارات المعزولة.
دليل المواصفات التقنية وتاريخ الأرشيف (Specs Box & Smart History Tags)
| المعيار الفني / الأمني | نتائج أبحاث CSS (مؤتمر Black Hat 2026) | الحالة التشغيلية والإصلاحات المطبقة |
|---|---|---|
| عدد المنصات المفحوصة في البحث | ۶ خدمات بريد إلكتروني عالمية كبرى | تأكيد تأثر كافة المنصات بتقنيات نفوذ مختلفة |
| سرعة سرقة كلمات المرور | تسجيل لحظي فور كتابة كل حرف (Real-time) | بدون تفاعل من المستخدم أو شفرات جافاسكريپت |
| تحديثات منصة Fastmail الأمنية | إصلاح ثغرتين حرجتين من نوع CSS Mutation | تطوير كامل لمحرّك تنقية شفرات ה- HTML |
| حماية الخصوصية في Proton Mail | حل ثغرة تجاوز البروكسي وكشف آيبيهات المستخدمين | تطبيق فلاتر صارمة على تاجات الـ CSS المتغيرة |
يظهر جدول المواصفات التقنية أعلاه ضرورة تطوير جدران الحماية للبريد الإلكتروني ضد التنسيقات المتقدمة.
يقيم الجدول التالي استراتيجيات الحماية وتقنيات العزل لعام ۲۰۲۶.
مصفوفة تقييم حماية البريد الإلكتروني ضد هجمات الـ CSS (۲۰۲۶)
| الاستراتيجية الدفاعية | مستوى التكلفة والتعقيد | الميزة التشغيلية الرئيسية | القيد أو العائق التنظيمي |
|---|---|---|---|
| تطبيق الـ Sandboxed iFrames الزامي | تكلفة متوسطة وتعديل الواجهة الأمامية | عزل تام لشفرات الـ CSS ومنع الوصول للـ DOM | تأثير طفيف على سرعة تحميل البريد المعقد |
| حظر تاجات التنسيق المخصصة تماماً | تكلفة منخفضة وتطبيق سريع جداً | إلغاء كافة احتمالات النفوذ عبر الـ CSS | تراجع المظهر الجمالي للرسائل والإعلانات |
| تقييد أوامر `image-set()` في الفلاتر | تكلفة تقنية منخفضة | منع تسريب البيانات وعمليات البروكسي | يحتاج لتحديث دائم لقواعد برامج التنقية |
| استخلاص النص المجرد لمساعدات ה- AI | تكلفة سحابية متوسطة | منع تسميم الذكاء الاصطناعي بالأوامر المخفية | تراجع قدرة الـ AI على فهم التصميم البصري المعقد |
يقدم التحليل الفني لخبراء تكين جيم في المقطع المرئي التالي تفكيكاً شاملاً للهجمات الخالية من الشفرات وسبل الوقاية منها.
الاستراتيجيات الدفاعية للمؤسسات؛ كيف نحمي البنية التحتية من هجمات CSS؟
يتوجب على المؤسسات التي تدير خدمات بريد إلكتروني تحديث منظومتها الأمنية فوراً لمواجهة الهجمات الخالية من الشفرات. ويقترح غارث هيز فرض قيود حازمة على عناصر `<select>`، وأوامر `image-set()`، والصفات المخصصة.
كما يجب على الشركات فصل شفرات الـ HTML والـ CSS عن البيانات المرسلة لنماذج الذكاء الاصطناعي، وتمرير النص المجرد (Plain Text) فقط لتفادي الاختراق عبر الـ Indirect Prompt Injection.
وتشمل الخطوات الدفاعية الرئيسية ما يلي:
- عزل جسم البريد تماماً داخل iFrames مزودة بخاصية `sandbox`
- حظر تحميل الصور المباشرة من نطاقات خارجية غير معروفة بدون موافقة صريحة
- تطبيق المصادقة الثنائية العتادية (FIDO2 MFA) لإبطال فاعلية سرقة كلمات المرور
- مراقبة بيانات الشبكة المتبادلة لاكتشاف الطلبات الاستثنائية الصادرة عن كود الـ CSS
وتؤكد هذه الإجراءات أن الحماية المستدامة تتطلب تطبيق مبادئ Zero Trust في الواجهات الأمامية.
يتضمن البلاك التالي الموقف الرسمي لهيئة التحرير في تكين جيم حول هذه التسريبات.
يظهر جدول التقييم الاستراتيجي التالي ملخص المخاطر والفرص لتأمين البريد الإلكتروني.
جدول تقييم المخاطر والملخص الاستراتيجي (Conclusion Box)
| محور التقييم | مستوى الخطر / الفرصة | رؤية تكين جيم الاستراتيجية |
|---|---|---|
| سرقة كلمات المرور لحظياً عبر CSS | خطر حرج وتهديد مباشر للمستخدمين | ضرورة إصلاح برمجيات Outlook و Firefox فوراً |
| تسميم مساعدات الذكاء الاصطناعي للبريد | تهديد جديد على طبقة الـ AI | استخلاص النص النقي قبل معالجة البيانات بواسطة الـ AI |
| الإصلاحات السريعة في Proton و Fastmail | فرصة حماية استثنائية ممتازة | اعتماد سرعة التحديث كمعيار أساسي لخدمات البريد |
| اعتماد الـ Sandboxed iFrames في الواجهة | حل بنيوي مستدام طويل الأجل | فرض دمج الإطارات المعزولة كمعيار عالمي جديد للبريد |
تواصل صناعة الأمن السيبراني تطوير آلياتها لحماية البيانات الرقمية.
ستقدم تكين جيم متابعة مستمرة لكافة التقريرات.
الخاتمة؛ نهاية عصر الثقة بالتنسيقات الآمنة ظاهرياً
أكد التفكيك التحليلي في "تكين أناليز" لأبحاث غارث هيز حول هجمات الـ CSS أن الحد الفاصل بين المحتوى الآمن والشفرات الخبيثة في عالم الويب يتغير باستمرار. واكتشاف ثغرات خالية من الشفرات يمكنها تحويل حتى مساعدات الذكاء الاصطناعي لوسيلة سرقة، يعتبر جرس إنذار لكافة المنصات السحابية.
ويبقى تطبيق العزل التام واعتماد بنية Zero Trust في الواجهات الأمامية السبيل الوحيد لضمان حماية خصوصية ملايين المستخدمين حول العالم.
شاركونا آراءكم وتحليلاتكم حول هذه التسريبات الأمنية في قسم التعليقات أسفل المقال عبر منصة تكين جيم.
- اكتشاف ثغرات الـ CSS المعقدة بواسطة غارث هيز قبل استغلالها في هجمات واسعة
- التجاوب السريع والإصلاح الفوري للثغرات من قبل خدمات مثل Fastmail و Proton Mail
- رفع التوعية بمخاطر حقن الأوامر غير المباشرة في مساعدات الذكاء الاصطناعي للبريد
- تحفيز مطوري الواجهات الأمامية لاستخدام الـ Sandboxed iFrames في كافة المنصات
- إمكانية سرقة كلمات المرور والتوكينات دون الحاجة لشفرات جافاسكريبت أو مرفقات
- تأثر منصات عالمية ضخمة مثل Gmail و Outlook بهذه الثغرات في التنسيق
- صعوبة اكتشاف هذه الهجمات عبر مضادات الفيروسات وفلاتر التصيد التقليدية
ملفات ذات صلة في تكين جيم
• 🤖 تكين أناليز | حرب الذكاء الاصطناعي الكبرى ۲۰۲۶: Llama 4 مقابل GPT-5
• 🛡️ تكين أناليز | زلزال دارك ويب السيبراني يونيو ۲۰۲۶: تفكيك التهديدات
• 🧬 تكين أناليز | البيوهانكينغ والرومانسية الرقمية: مستقبل تقنيات العلاقات
الأسئلة الشائعة حول هجمات CSS وأبحاث مؤتمر Black Hat 2026
هل تعمل هجمات الـ CSS بدون شفرات جافاسكريپت؟
نعم، تعمل هذه الهجمات بدون أي شفرات برمجية وباستخدام تاجات الـ CSS و HTML المسموح بها فقط.
ما هي خدمات البريد التي تم اختيارها في أبحاث PortSwigger؟
تم فحص Gmail و Outlook و Fastmail و Proton Mail و Yahoo Mail و AOL Mail.
كيف تتم عملية سرقة كلمات المرور لحظياً في Outlook؟
عبر دمج عناصر `<label>` واستعلامات خلفية الصور في CSS لتسجيل كل حرف فور كتابته.
هل مساعدات الذكاء الاصطناعي القارئة للبريد عرضة لهذه الهجمات؟
نعم، يمكن للشفرات المخفية في CSS توجيه الذكاء الاصطناعي لتنفيذ أوامر نفوذ غير مصرح بها.
ما هو الحل الأمني الأساسي لمنع هذه الهجمات؟
عرض محتوى البريد داخل إطارات معزولة (Sandboxed iFrames) وحذف التنسيقات المخفية.
هل تم تطبيق إصلاحات لهذه الثغرات من قبل الشركات؟
أصلحت Fastmail و Proton الثغرات بالكامل، بينما تواصل باقي الشركات إطلاق تحديثات فلاتر التنسيق.
المصادر والمراجع (Sources)
• The Hacker News: New CSS Attacks Can Break Webmail Defenses
• PortSwigger Research: Gareth Heyes Black Hat USA 2026 Presentation
• Security Affairs: How CSS Gadgets Bypass Sanitizers
• Dark Reading: CSS Exploits Target Gmail, Outlook

