در کنفرانس Black Hat USA 2026، محققان نشان دادند که می‌توان از Cascading Style Sheets (CSS) به عنوان یک سلاح استفاده کرد تا عوامل ایمیل مبتنی بر هوش مصنوعی، محتوایی را بخوانند که برای کاربران انسانی نامرئی است. این تکنیک سرویس‌های Outlook، Gmail، Yahoo و Proton را دور زد و به عوامل اجازه داد تا رمزهای عبور، توکن‌های احراز هویت و آدرس‌های IP را استخراج کنند.

چرا CSS در امنیت ایمیل اهمیت دارد

سال‌هاست که ارائه‌دهندگان وب‌میل در برابر HTML مخرب با حذف اسکریپت‌ها، سندباکس کردن iframeها و محدود کردن قابلیت‌های پیام‌ها دفاع می‌کنند. این اقدامات حملات کلاسیکی را که بر JavaScript یا اشیاء جاسازی‌شده تکیه دارند، متوقف می‌کند. با این حال، با CSS همیشه به عنوان یک کد ارائه (presentation) بی‌خطر برخورد شده است. انتخاب‌گرهای پیشرفته آن — مانند attribute selectors، container queries و موارد مشابه — به یک صفحه اجازه می‌دهند بدون هیچ اسکریپتی به ساختار DOM واکنش نشان دهد.

دموهای Black Hat ثابت کردند که این انتخاب‌گرهای «بی‌خطر» می‌توانند به یک کانال جانبی برای نشت داده تبدیل شوند. با طراحی قوانین استایلی که تنها در صورت وجود عناصر مخفی خاص اعمال می‌شوند، مهاجمان متن را برای کاربر نامرئی می‌کنند، اما آن متن همچنان در صفحه رندر شده‌ای که یک عامل هوش مصنوعی آن را تجزیه (parse) می‌کند، وجود دارد.

حملات چگونه کار می‌کنند

یک نمونه اثبات مفهوم (proof-of-concept)، ایمیلی ارسال کرد که برای گیرنده معمولی به نظر می‌رسید. در داخل آن، قوانین CSS پنهان شده بودند که رنگ متن‌های خاص را با پس‌زمینه یکی می‌کردند و در واقع آن را پنهان می‌کردند. یک انسان هرگز آن متن را نمی‌بیند، اما یک عامل هوش مصنوعی که DOM یا درخت دسترسی‌پذیری (accessibility tree) را استخراج می‌کند، فیلتر بصری را اعمال نمی‌کند. وقتی عامل ایمیل را پردازش کرد، متن پنهان شده را خواند و آن را در یک URL fragment — بخشی از یک آدرس وب که مرورگرها معمولاً هنگام بارگذاری صفحه آن را نادیده می‌گیرند — ارسال کرد.

گونه دیگری از این حمله از تزریق دستور غیرمستقیم (indirect prompt injection) استفاده کرد. ایمیل حاوی یک توکن مخفی Slack بود. CSS باعث شد توکن برای کاربر نامرئی شود اما آن را در نشانه‌گذاری (markup) نگه داشت. عامل هوش مصنوعی که برای دنبال کردن دستورات جاسازی شده در ایمیل آموزش دیده است، توکن را به عنوان یک دستور تفسیر کرد و آن را به سرور مهاجم فرستاد.

هر دو حمله علیه مجموعه‌ای از ارائه‌دهندگان محبوب موفقیت‌آمیز بودند و نشان دادند که این آسیب‌پذیری از روش بنیادی رندر شدن CSS ناشی می‌شود، نه از پیاده‌سازی یک پلتفرم خاص.

عوامل هوش مصنوعی در مقابل خوانندگان انسانی

انسان‌ها به طور غریزی متنی را که نمی‌توانند ببینند نادیده می‌گیرند؛ ما به چیدمان بصری اعتماد می‌کنیم تا به ما بگوید چه چیزی مهم است. در مقابل، عوامل هوش مصنوعی بر روی DOM خام یا درخت دسترسی‌پذیری عمل می‌کنند که هر عنصری را بدون توجه به وضعیت بصری آن ثبت می‌کند. وقتی یک هوش مصنوعی صفحه‌ای را می‌خواند، قانون «اگر نمی‌توانم آن را ببینم، نادیده‌اش می‌گیرم» را اعمال نمی‌کند. این عدم تطابق یک نقطه کور ایجاد می‌کند: خط لوله‌های پاک‌سازی (sanitisation pipelines) که برای مصرف انسانی ساخته شده‌اند، دیگر ایمنی خوانندگان خودکار را تضمین نمی‌کنند.

مشکل یک نقص جدید در هوش مصنوعی نیست. این یک نقص قدیمی وب است — توانایی CSS برای تأثیرگذاری بر چیدمان بدون کد — که با نوع جدیدی از مصرف‌کننده روبرو شده است. هر سرویسی که محتوای ایمیل را به یک دستیار، خلاصه‌ساز یا طبقه‌بندی‌کننده مبتنی بر هوش مصنوعی می‌سپارد، اکنون با این خطر روبروست که دستیار بر اساس داده‌هایی عمل کند که یک انسان هرگز آن‌ها را نمی‌بیند.

مسئول دفاع چه کسی است؟

این حملات یک پرسش مربوط به حوزه مسئولیت (jurisdictional question) را ایجاد می‌کند. ارائه‌دهندگان وب‌میل در حال حاضر HTML را برای محافظت از کاربران انسانی پاک‌سازی می‌کنند؛ مرورگرها نیز قوانین مشابهی را برای رندر کردن اعمال می‌کنند. با این حال، هیچ‌کدام از این لایه‌ها یک هوش مصنوعی پایین‌دستی را که همان نشانه‌گذاری را تجزیه می‌کند، در نظر نمی‌گیرند. آیا سرویس ایمیل باید پاک‌سازی عمیق‌تر CSS را اضافه کند؟ آیا مرورگرها باید پرچمی (flag) را نمایش دهند که عناصر را به عنوان «برای اسکریپت‌ها نامرئی» علامت‌گذاری می‌کند؟ یا باید فروشندگان هوش مصنوعی فیلترهایی بسازند که گره‌های (nodes) مخفی را قبل از پردازش حذف کنند؟

به تیم‌های امنیتی که ابزارهای ایمیل مبتنی بر هوش مصنوعی می‌سازند، گفته می‌شود که کل خط لوله رندرینگ را بازرسی کنند، نه فقط HTML که به صندوق ورودی (inbox) می‌رسد. این به معنای بررسی DOM پس از اعمال CSS، بازرسی درخت دسترسی‌پذیری و حذف یا علامت‌گذاری صریح هر محتوایی است که برای چشم انسان قابل مشاهده نیست.

آنچه باید در آینده زیر نظر داشت

  • تست توسط فروشندگان – انتظار می‌رود فروشندگان هوش مصنوعی بردارهای حمله CSS در دنیای واقعی را در مجموعه‌های تست خود بگنجانند. وب دارای سی سال تحقیق در مورد آسیب‌پذیری است؛ اما عوامل هوش مصنوعی تنها چند سال دارند.

اگر بتوان یک دستیار هوش مصنوعی را فریب داد تا صرفاً با پنهان کردن متن با CSS، اطلاعات حساس را نشت دهد، مدل امنیتی که امروزه از صندوق‌های ورودی محافظت می‌کند دیگر کافی نیست. توسعه‌دهندگان، ارائه‌دهندگان و تنظیم‌گران باید صفحه رندر شده — و نه فقط HTML خام — را به عنوان مرز امنیتی برای هر مصرف‌کننده خودکار در نظر بگیرند. مشکل متن‌های پنهان به ما یادآوری می‌کند که فناوری‌ای که زمانی فقط به «استایل‌دهی» محدود می‌شد، می‌تواند به مجرایی برای سرقت داده‌ها تبدیل شود. موج بعدی دفاع‌ها باید CSS را نه فقط به عنوان یک کمک‌کننده بصری، بلکه به عنوان یک سطح حمله بالقوه شناسایی کنند.