در کنفرانس Black Hat USA 2026، محققان نشان دادند که میتوان از Cascading Style Sheets (CSS) به عنوان یک سلاح استفاده کرد تا عوامل ایمیل مبتنی بر هوش مصنوعی، محتوایی را بخوانند که برای کاربران انسانی نامرئی است. این تکنیک سرویسهای Outlook، Gmail، Yahoo و Proton را دور زد و به عوامل اجازه داد تا رمزهای عبور، توکنهای احراز هویت و آدرسهای IP را استخراج کنند.
چرا CSS در امنیت ایمیل اهمیت دارد
سالهاست که ارائهدهندگان وبمیل در برابر HTML مخرب با حذف اسکریپتها، سندباکس کردن iframeها و محدود کردن قابلیتهای پیامها دفاع میکنند. این اقدامات حملات کلاسیکی را که بر JavaScript یا اشیاء جاسازیشده تکیه دارند، متوقف میکند. با این حال، با CSS همیشه به عنوان یک کد ارائه (presentation) بیخطر برخورد شده است. انتخابگرهای پیشرفته آن — مانند attribute selectors، container queries و موارد مشابه — به یک صفحه اجازه میدهند بدون هیچ اسکریپتی به ساختار DOM واکنش نشان دهد.
دموهای Black Hat ثابت کردند که این انتخابگرهای «بیخطر» میتوانند به یک کانال جانبی برای نشت داده تبدیل شوند. با طراحی قوانین استایلی که تنها در صورت وجود عناصر مخفی خاص اعمال میشوند، مهاجمان متن را برای کاربر نامرئی میکنند، اما آن متن همچنان در صفحه رندر شدهای که یک عامل هوش مصنوعی آن را تجزیه (parse) میکند، وجود دارد.
حملات چگونه کار میکنند
یک نمونه اثبات مفهوم (proof-of-concept)، ایمیلی ارسال کرد که برای گیرنده معمولی به نظر میرسید. در داخل آن، قوانین CSS پنهان شده بودند که رنگ متنهای خاص را با پسزمینه یکی میکردند و در واقع آن را پنهان میکردند. یک انسان هرگز آن متن را نمیبیند، اما یک عامل هوش مصنوعی که DOM یا درخت دسترسیپذیری (accessibility tree) را استخراج میکند، فیلتر بصری را اعمال نمیکند. وقتی عامل ایمیل را پردازش کرد، متن پنهان شده را خواند و آن را در یک URL fragment — بخشی از یک آدرس وب که مرورگرها معمولاً هنگام بارگذاری صفحه آن را نادیده میگیرند — ارسال کرد.
گونه دیگری از این حمله از تزریق دستور غیرمستقیم (indirect prompt injection) استفاده کرد. ایمیل حاوی یک توکن مخفی Slack بود. CSS باعث شد توکن برای کاربر نامرئی شود اما آن را در نشانهگذاری (markup) نگه داشت. عامل هوش مصنوعی که برای دنبال کردن دستورات جاسازی شده در ایمیل آموزش دیده است، توکن را به عنوان یک دستور تفسیر کرد و آن را به سرور مهاجم فرستاد.
هر دو حمله علیه مجموعهای از ارائهدهندگان محبوب موفقیتآمیز بودند و نشان دادند که این آسیبپذیری از روش بنیادی رندر شدن CSS ناشی میشود، نه از پیادهسازی یک پلتفرم خاص.
عوامل هوش مصنوعی در مقابل خوانندگان انسانی
انسانها به طور غریزی متنی را که نمیتوانند ببینند نادیده میگیرند؛ ما به چیدمان بصری اعتماد میکنیم تا به ما بگوید چه چیزی مهم است. در مقابل، عوامل هوش مصنوعی بر روی DOM خام یا درخت دسترسیپذیری عمل میکنند که هر عنصری را بدون توجه به وضعیت بصری آن ثبت میکند. وقتی یک هوش مصنوعی صفحهای را میخواند، قانون «اگر نمیتوانم آن را ببینم، نادیدهاش میگیرم» را اعمال نمیکند. این عدم تطابق یک نقطه کور ایجاد میکند: خط لولههای پاکسازی (sanitisation pipelines) که برای مصرف انسانی ساخته شدهاند، دیگر ایمنی خوانندگان خودکار را تضمین نمیکنند.
مشکل یک نقص جدید در هوش مصنوعی نیست. این یک نقص قدیمی وب است — توانایی CSS برای تأثیرگذاری بر چیدمان بدون کد — که با نوع جدیدی از مصرفکننده روبرو شده است. هر سرویسی که محتوای ایمیل را به یک دستیار، خلاصهساز یا طبقهبندیکننده مبتنی بر هوش مصنوعی میسپارد، اکنون با این خطر روبروست که دستیار بر اساس دادههایی عمل کند که یک انسان هرگز آنها را نمیبیند.
مسئول دفاع چه کسی است؟
این حملات یک پرسش مربوط به حوزه مسئولیت (jurisdictional question) را ایجاد میکند. ارائهدهندگان وبمیل در حال حاضر HTML را برای محافظت از کاربران انسانی پاکسازی میکنند؛ مرورگرها نیز قوانین مشابهی را برای رندر کردن اعمال میکنند. با این حال، هیچکدام از این لایهها یک هوش مصنوعی پاییندستی را که همان نشانهگذاری را تجزیه میکند، در نظر نمیگیرند. آیا سرویس ایمیل باید پاکسازی عمیقتر CSS را اضافه کند؟ آیا مرورگرها باید پرچمی (flag) را نمایش دهند که عناصر را به عنوان «برای اسکریپتها نامرئی» علامتگذاری میکند؟ یا باید فروشندگان هوش مصنوعی فیلترهایی بسازند که گرههای (nodes) مخفی را قبل از پردازش حذف کنند؟
به تیمهای امنیتی که ابزارهای ایمیل مبتنی بر هوش مصنوعی میسازند، گفته میشود که کل خط لوله رندرینگ را بازرسی کنند، نه فقط HTML که به صندوق ورودی (inbox) میرسد. این به معنای بررسی DOM پس از اعمال CSS، بازرسی درخت دسترسیپذیری و حذف یا علامتگذاری صریح هر محتوایی است که برای چشم انسان قابل مشاهده نیست.
آنچه باید در آینده زیر نظر داشت
- تست توسط فروشندگان – انتظار میرود فروشندگان هوش مصنوعی بردارهای حمله CSS در دنیای واقعی را در مجموعههای تست خود بگنجانند. وب دارای سی سال تحقیق در مورد آسیبپذیری است؛ اما عوامل هوش مصنوعی تنها چند سال دارند.
اگر بتوان یک دستیار هوش مصنوعی را فریب داد تا صرفاً با پنهان کردن متن با CSS، اطلاعات حساس را نشت دهد، مدل امنیتی که امروزه از صندوقهای ورودی محافظت میکند دیگر کافی نیست. توسعهدهندگان، ارائهدهندگان و تنظیمگران باید صفحه رندر شده — و نه فقط HTML خام — را به عنوان مرز امنیتی برای هر مصرفکننده خودکار در نظر بگیرند. مشکل متنهای پنهان به ما یادآوری میکند که فناوریای که زمانی فقط به «استایلدهی» محدود میشد، میتواند به مجرایی برای سرقت دادهها تبدیل شود. موج بعدی دفاعها باید CSS را نه فقط به عنوان یک کمککننده بصری، بلکه به عنوان یک سطح حمله بالقوه شناسایی کنند.
