في مؤتمر Black Hat USA 2026، أظهر الباحثون أنه يمكن تحويل صفحات التنسيق المتتالية (CSS) إلى سلاح لجعل وكلاء البريد الإلكتروني المدعومين بالذكاء الاصطناعي يقرؤون محتوى غير مرئي للمستخدمين البشريين. تجاوزت هذه التقنية خدمات Outlook وGmail وYahoo وProton، مما سمح للوكلاء بتسريب كلمات المرور، ورموز المصادقة، وعناوين IP.

لماذا تكتسب CSS أهمية في أمن البريد الإلكتروني

لسنوات عديدة، دافع مزودو البريد الإلكتروني عبر الويب ضد لغة HTML الخبيثة من خلال تجريد النصوص البرمجية (scripts)، وعزل الإطارات (sandboxing iframes)، وتقييد ما يمكن للرسالة القيام به. توقف هذه الإجراءات الهجمات التقليدية التي تعتمد على JavaScript أو الكائنات المضمنة. ومع ذلك، لطالما عُوملت CSS على أنها كود عرض غير ضار. تسمح محدداتها المتقدمة — مثل محددات السمات (attribute selectors)، واستعلامات الحاوية (container queries)، وما شابه ذلك — للصفحة بالتفاعل مع بنية DOM دون الحاجة إلى أي برمجة نصية.

أثبتت عروض Black Hat أن هذه المحددات "غير الضارة" يمكن أن تصبح قناة جانبية لتسريب البيانات. فمن خلال صياغة قواعد تنسيق لا تُطبق إلا عند وجود عناصر مخفية معينة، يجعل المهاجمون النص غير مرئي للمستخدم، ولكنه يظل موجودًا في الصفحة التي يتم عرضها ويقوم وكيل الذكاء الاصطناعي بتحليلها.

كيف تعمل هذه الهجمات

أرسل أحد نماذج إثبات المفهوم بريدًا إلكترونيًا بدا عاديًا للمستلم. ولكن في الداخل، كانت هناك قواعد CSS تغير لون نص معين ليتطابق مع الخلفية، مما يؤدي فعليًا إلى إخفائه. لا يرى الإنسان النص أبدًا، لكن وكيل الذكاء الاصطناعي الذي يستخرج الـ DOM أو شجرة إمكانية الوصول (accessibility tree) لا يطبق المرشح البصري. عندما عالج الوكيل البريد الإلكتروني، قرأ النص المخفي وأرسله في جزء من رابط URL (URL fragment) — وهو جزء من عنوان الويب الذي تتجاهله المتصفحات عادةً عند تحميل الصفحة.

استخدم متغير آخر "حقن الأوامر غير المباشر" (indirect prompt injection). احتوى البريد الإلكتروني على رمز Slack مخفي. جعلت CSS الرمز غير مرئي للمستخدم ولكنها أبقته في لغة الترميز (markup). قام وكيل الذكاء الاصطناعي، المدرب على اتباع التعليمات المضمنة في البريد الإلكتروني، بتفسير الرمز كأمر وأرسله مرة أخرى إلى خادم المهاجم.

نجح كلا الهجومين ضد نفس المجموعة من المزودين المشهورين، مما يظهر أن الثغرة تنبع من الطريقة الأساسية التي يتم بها عرض CSS، وليس من تنفيذ منصة واحدة فقط.

وكلاء الذكاء الاصطناعي مقابل القراء البشر

يتجاهل البشر غريزيًا النصوص التي لا يستطيعون رؤيتها؛ فنحن نثق في التخطيط البصري ليخبرنا بما يهم. في المقابل، يعمل وكلاء الذكاء الاصطناعي على الـ DOM الخام أو شجرة إمكانية الوصول التي تسجل كل عنصر بغض النظر عن حالته البصرية. عندما يقرأ الذكاء الاصطناعي صفحة ما، فإنه لا يطبق قاعدة "إذا لم أتمكن من رؤيته، فسأتجاهله". هذا التباين يخلق نقطة عمياء: فخطوط تنقية البيانات (sanitisation pipelines) المصممة للاستهلاك البشري لم تعد تضمن السلامة للقراء الآليين.

المشكلة ليست خللاً جديدًا في الذكاء الاصطناعي. إنها ثغرة ويب قديمة — قدرة CSS على التأثير على التخطيط دون كود — تلتقي بنوع جديد من المستهلكين. أي خدمة تسلم محتوى البريد الإلكتروني إلى مساعد أو ملخص أو مصنف مدعوم بالذكاء الاصطناعي تواجه الآن خطر قيام المساعد بالتصرف بناءً على بيانات لا يراها الإنسان أبدًا.

من المسؤول عن الدفاع؟

تثير الهجمات سؤالاً حول الاختصاص. يقوم مزودو البريد الإلكتروني بالفعل بتنقية HTML لحماية المستخدمين البشريين؛ وتفرض المتصفحات بالفعل نفس قواعد العرض. ومع ذلك، لا تأخذ أي من هذه الطبقات في الاعتبار الذكاء الاصطناعي الذي سيقوم بتحليل نفس لغة الترميز لاحقًا. هل يجب على خدمة البريد الإلكتروني إضافة تنقية أعمق لـ CSS؟ هل يجب على المتصفحات إظهار علامة تميز العناصر بأنها "غير مرئية للبرمجيات النصية"؟ أم يجب على موردي الذكاء الاصطناعي بناء مرشحات تتخلص من العقد المخفية قبل المعالجة؟

يُطلب من الفرق الأمنية التي تبني أدوات بريد إلكتروني مدعومة بالذكاء الاصطناعي تدقيق خط أنابيب العرض الكامل، وليس فقط HTML الذي يصل إلى صندوق الوارد. وهذا يعني فحص الـ DOM بعد تطبيق CSS، وفحص شجرة إمكانية الوصول، وإزالة أو تمييز أي محتوى غير مرئي للعين البشرية بشكل صريح.

ما يجب مراقبته لاحقًا

  • اختبار الموردين – من المتوقع أن يدمج موردو الذكاء الاصطناعي نواقل هجوم CSS الواقعية في مجموعات الاختبار الخاصة بهم. يمتلك الويب ثلاثين عامًا من أبحاث الثغرات الأمنية؛ بينما يمتلك وكلاء الذكاء الاصطناعي بضعة أعوام فقط.

إذا كان من الممكن خداع مساعد الذكاء الاصطناعي لتسريب بيانات الاعتماد بمجرد إخفاء النص باستخدام CSS، فإن النموذج الأمني الذي يحمي صناديق الوارد اليوم لم يعد كافيًا. يجب على المطورين والمزودين والمنظمين التعامل مع الصفحة المعروضة — وليس فقط HTML الخام — كحد أمني لأي مستهلك آلي. تذكرنا مشكلة النص المخفي بأن التكنولوجيا التي كانت تُصنف ذات يوم على أنها "مجرد تنسيق" يمكن أن تصبح قناة لسرقة البيانات. سيتعين على الموجة التالية من الدفاعات التعرف على CSS كسطح هجوم محتمل، وليس مجرد وسيلة مساعدة بصرية.