At Black Hat USA 2026, ഗവേഷകർ കാണിച്ചുകൊടുത്തത് Cascading Style Sheets (CSS) ഉപയോഗിച്ച് മനുഷ്യർക്ക് കാണാൻ കഴിയാത്ത ഉള്ളടക്കം AI-അധിഷ്ഠിത ഇമെയിൽ ഏജന്റുകൾ വായിക്കാൻ പാകത്തിൽ ആക്രമണങ്ങൾ നടത്താൻ സാധിക്കുമെന്നാണ്. ഈ സാങ്കേതികവിദ്യ Outlook, Gmail, Yahoo, Proton എന്നിവയെ മറികടന്ന് പാസ്‌വേഡുകൾ, ഓതന്റിക്കേഷൻ ടോക്കണുകൾ, IP അഡ്രസ്സുകൾ എന്നിവ ചോർത്താൻ ഏജന്റുകളെ അനുവദിച്ചു.

ഇമെയിൽ സുരക്ഷയിൽ CSS എന്തിനാണ് പ്രസക്തമാകുന്നത്?

വർഷങ്ങളായി വെബ്മെയിൽ സേവനദാതാക്കൾ സ്ക്രിപ്റ്റുകൾ നീക്കം ചെയ്തുകൊണ്ടും (stripping scripts), iframes സാൻഡ്ബോക്സ് ചെയ്തുകൊണ്ടും (sandboxing iframes), സന്ദേശങ്ങളുടെ പ്രവർത്തന പരിധി നിജപ്പെടുത്തിക്കൊണ്ടും ദോഷകരമായ HTML-ൽ നിന്ന് പ്രതിരോധിച്ചു വരുന്നു. JavaScript അല്ലെങ്കിൽ എംബെഡഡ് ഒബ്‌ജക്റ്റുകളെ ആശ്രയിക്കുന്ന പരമ്പരാഗത ആക്രമണങ്ങളെ ഈ നടപടികൾ തടയുന്നു. എന്നാൽ, CSS എപ്പോഴും ദോഷകരമല്ലാത്ത ഒരു പ്രസന്റേഷൻ കോഡ് ആയിട്ടാണ് പരിഗണിക്കപ്പെട്ടിരുന്നത്. അതിന്റെ അഡ്വാൻസ്ഡ് സെലക്ടറുകൾ—അട്രിബ്യൂട്ട് സെലക്ടറുകൾ (attribute selectors), കണ്ടെയ്നർ ക്വറികൾ (container queries) തുടങ്ങിയവ—സ്ക്രിപ്റ്റിംഗ് ഇല്ലാതെ തന്നെ ഒരു പേജിനെ DOM ഘടനയോട് പ്രതികരിക്കാൻ അനുവദിക്കുന്നു.

ഈ "നിരുപദ്രവകാരിയല്ലാത്ത" സെലക്ടറുകൾ ഡാറ്റ ചോർച്ചയ്ക്കുള്ള ഒരു സൈഡ്-ചാനൽ (side-channel) ആയി മാറാൻ കഴിയുമെന്ന് Black Hat ഡെമോകൾ തെളിയിച്ചു. ചില മറഞ്ഞിരിക്കുന്ന ഘടകങ്ങൾ (hidden elements) ഉള്ളപ്പോൾ മാത്രം പ്രവർത്തിക്കുന്ന സ്റ്റൈൽ നിയമങ്ങൾ നിർമ്മിക്കുന്നതിലൂടെ, അക്രമികൾ ടെക്സ്റ്റ് ഉപയോക്താവിന് അദൃശ്യമാക്കുന്നു, എന്നാൽ ഒരു AI ഏജന്റ് വിശകലനം ചെയ്യുന്ന റെൻഡർ ചെയ്ത പേജിൽ (rendered page) അത് നിലനിൽക്കുന്നു.

ആക്രമണങ്ങൾ എങ്ങനെ പ്രവർത്തിക്കുന്നു?

ഒരു പ്രൂഫ്-ഓഫ്-കോൺസെപ്റ്റ് (proof-of-concept) സാധാരണ ഇമെയിൽ പോലെ തോന്നിക്കുന്ന ഒരു സന്ദേശം അയച്ചു. അതിനുള്ളിൽ മറഞ്ഞിരിക്കുന്ന CSS നിയമങ്ങൾ ഉപയോഗിച്ച് ചില പ്രത്യേക ടെക്സ്റ്റുകളുടെ നിറം പശ്ചാത്തലത്തിന് (background) അനുസൃതമായി മാറ്റി, അവയെ മറച്ചുവെച്ചു. ഒരു മനുഷ്യന് ആ ടെക്സ്റ്റ് ഒരിക്കലും കാണാൻ കഴിയില്ല, എന്നാൽ DOM അല്ലെങ്കിൽ അക്സസിബിലിറ്റി ട്രീ (accessibility tree) ഉപയോഗിച്ച് വിവരങ്ങൾ ശേഖരിക്കുന്ന ഒരു AI ഏജന്റ് ഈ വിഷ്വൽ ഫിൽട്ടർ പ്രയോഗിക്കില്ല. ഏജന്റ് ഇമെയിൽ പ്രോസസ്സ് ചെയ്തപ്പോൾ, മറച്ചുവെച്ച ടെക്സ്റ്റ് വായിക്കുകയും അത് ഒരു URL ഫ്രാഗ്‌മെന്റായി (URL fragment)—ബ്രൗസറുകൾ സാധാരണയായി ഒരു പേജ് ലോഡ് ചെയ്യുമ്പോൾ അവഗണിക്കുന്ന ഒരു വെബ് അഡ്രസ്സിന്റെ ഭാഗം—അക്രമികൾക്ക് അയച്ചു കൊടുക്കുകയും ചെയ്തു.

മറ്റൊരു രീതിയിൽ ഇൻഡയറക്റ്റ് പ്രോംപ്റ്റ് ഇൻജക്ഷൻ (indirect prompt injection) ഉപയോഗിച്ചു. ഇമെയിലിൽ ഒരു മറഞ്ഞിരിക്കുന്ന Slack ടോക്കൺ അടങ്ങിയിരുന്നു. CSS ആ ടോക്കണിനെ ഉപയോക്താവിന് അദൃശ്യമാക്കി, എന്നാൽ മാർക്കപ്പിൽ (markup) നിലനിർത്തി. ഇമെയിലിൽ ഉൾപ്പെടുത്തിയിരിക്കുന്ന നിർദ്ദേശങ്ങൾ പാലിക്കാൻ പരിശീലിപ്പിക്കപ്പെട്ട AI ഏജന്റ്, ആ ടോക്കണിനെ ഒരു കമാൻഡായി വ്യാഖ്യാനിക്കുകയും അത് അക്രമിയുടെ സെർവറിലേക്ക് അയക്കുകയും ചെയ്തു.

രണ്ട് ആക്രമണങ്ങളും പ്രമുഖ സേവനദാതാക്കൾക്കെതിരെ വിജയിച്ചു. ഇത് ഈ സുരക്ഷാ വീഴ്ച CSS റെൻഡർ ചെയ്യുന്ന അടിസ്ഥാന രീതിയിൽ നിന്നാണ് ഉണ്ടാകുന്നത് എന്നും, ഏതെങ്കിലും ഒരു പ്ലാറ്റ്‌ഫോമിന്റെ നിർമ്മാണ രീതിയിലെ പോരായ്മയല്ലെന്നും കാണിക്കുന്നു.

AI ഏജന്റുകളും മനുഷ്യരായ വായനക്കാരും തമ്മിലുള്ള വ്യത്യാസം

മനുഷ്യർ തങ്ങൾക്ക് കാണാൻ കഴിയാത്ത ടെക്സ്റ്റുകളെ സ്വാഭാവികമായും അവഗണിക്കുന്നു; ഏതാണ് പ്രധാനം എന്ന് മനസ്സിലാക്കാൻ നമ്മൾ വിഷ്വൽ ലേഔട്ടിനെ വിശ്വസിക്കുന്നു. എന്നാൽ, AI ഏജന്റുകൾ വിഷ്വൽ അവസ്ഥ പരിഗണിക്കാതെ തന്നെ ഓരോ ഘടകവും രേഖപ്പെടുത്തുന്ന റോ (raw) DOM അല്ലെങ്കിൽ അക്സസിബിലിറ്റി ട്രീയിലാണ് പ്രവർത്തിക്കുന്നത്. ഒരു AI ഒരു പേജ് വായിക്കുമ്പോൾ, "കാണാൻ കഴിയില്ലെങ്കിൽ അത് അവഗണിക്കും" എന്ന നിയമം അത് പാലിക്കില്ല. ഈ വ്യത്യാസം ഒരു സുരക്ഷാ വിടവ് (blind spot) സൃഷ്ടിക്കുന്നു: മനുഷ്യർക്ക് വേണ്ടി നിർമ്മിച്ച സാനിറ്റൈസേഷൻ പൈപ്പ്‌ലൈനുകൾ (sanitisation pipelines) ഓട്ടോമേറ്റഡ് വായനക്കാർക്ക് സുരക്ഷ ഉറപ്പാക്കുന്നില്ല.

ഈ പ്രശ്നം പുതിയൊരു AI പിഴവല്ല. ഇതൊരു പഴയ വെബ് പിഴവാണ്—കോഡ് ഇല്ലാതെ തന്നെ ലേഔട്ടിനെ സ്വാധീനിക്കാൻ CSS-നുള്ള കഴിവ്—പുതിയ തരം ഉപഭോക്താക്കളെ നേരിടുന്നു. ഇമെയിൽ ഉള്ളടക്കം ഒരു AI അസിസ്റ്റന്റിനോ സമ്മറൈസറിനോ ക്ലാസിഫിക്കറിലോ കൈമാറുന്ന ഏതൊരു സേവനവും, മനുഷ്യർ കാണാത്ത ഡാറ്റയിൽ പ്രവർത്തിക്കാൻ സഹായി (assistant) സാധ്യതയുണ്ടെന്ന ഭീഷണി നേരിടുന്നു.

പ്രതിരോധത്തിന് ആരാണ് ഉത്തരവാദി?

ഈ ആക്രമണങ്ങൾ അധികാരപരിധിയെക്കുറിച്ചുള്ള (jurisdictional) ഒരു ചോദ്യം ഉയർത്തുന്നു. വെബ്മെയിൽ സേവനദാതാക്കൾ മനുഷ്യ ഉപയോക്താക്കളെ സംരക്ഷിക്കാൻ ഇതിനകം തന്നെ HTML ക്ലീൻ ചെയ്യുന്നുണ്ട്; ബ്രൗസറുകൾ റെൻഡറിംഗിനായി ഇതേ നിയമങ്ങൾ നടപ്പിലാക്കുന്നുമുണ്ട്. എന്നിരുന്നാലും, ഈ മാർക്കപ്പ് വിശകലനം ചെയ്യുന്ന ഡൗൺസ്ട്രീം AI-യെ (downstream AI) ഇവയിൽ ഒന്നും പരിഗണിക്കുന്നില്ല. ഇമെയിൽ സേവനം കൂടുതൽ ആഴത്തിലുള്ള CSS സാനിറ്റൈസേഷൻ (CSS sanitisation) നടത്തണോ? സ്ക്രിപ്റ്റുകൾക്ക് അദൃശ്യമായ ഘടകങ്ങളെ അടയാളപ്പെടുത്തുന്ന ഒരു ഫ്ലാഗ് ബ്രൗസറുകൾ നൽകണോ? അതോ പ്രോസസ്സിംഗിന് മുമ്പ് മറഞ്ഞിരിക്കുന്ന നോഡുകൾ ഒഴിവാക്കുന്ന ഫിൽട്ടറുകൾ AI വെണ്ടർമാർ നിർമ്മിക്കണോ?

AI അധിഷ്ഠിത ഇമെയിൽ ടൂളുകൾ നിർമ്മിക്കുന്ന സുരക്ഷാ ടീമുകൾക്ക്, ഇൻബോക്സിലേക്ക് എത്തുന്ന HTML മാത്രമല്ല, മുഴുവൻ റെൻഡറിംഗ് പൈപ്പ്‌ലൈനും ഓഡിറ്റ് ചെയ്യാൻ നിർദ്ദേശിക്കുന്നുണ്ട്. അതായത്, CSS പ്രയോഗിച്ചതിന് ശേഷമുള്ള DOM പരിശോധിക്കുക, അക്സസിബിലിറ്റി ട്രീ പരിശോധിക്കുക, മനുഷ്യനേത്രങ്ങൾക്ക് കാണാൻ കഴിയാത്ത ഏതൊരു ഉള്ളടക്കവും പ്രത്യേകം നീക്കം ചെയ്യുകയോ അടയാളപ്പെടുത്തുകയോ ചെയ്യുക എന്നതാണ് ഇതിനർത്ഥം.

ഇനി ശ്രദ്ധിക്കേണ്ട കാര്യങ്ങൾ

  • വെണ്ടർ ടെസ്റ്റിംഗ് (Vendor testing) – AI വെണ്ടർമാർ തങ്ങളുടെ ടെസ്റ്റ് സ്യൂട്ടുകളിൽ യഥാർത്ഥ ലോകത്തെ CSS ആക്രമണ രീതികൾ ഉൾപ്പെടുത്തുമെന്ന് പ്രതീക്ഷിക്കുന്നു. വെബിന് മുപ്പത് വർഷത്തെ സുരക്ഷാ ഗവേഷണങ്ങളുണ്ട്; എന്നാൽ AI ഏജന്റുകൾക്ക് ഏതാനും വർഷങ്ങൾ മാത്രമേയുള്ളൂ.

If an AI assistant can be tricked into leaking credentials simply by hiding text with CSS, the security model that protects today’s inboxes is no longer sufficient. ഡെവലപ്പർമാരും സേവനദാതാക്കളും റെഗുലേറ്റർമാരും വെറും HTML മാത്രമല്ല, റെൻഡർ ചെയ്ത പേജിനെയാണ് ഏതൊരു ഓട്ടോമേറ്റഡ് ഉപഭോക്താവിനും സുരക്ഷാ അതിർവരമ്പായി (security boundary) കാണേണ്ടത്. വെറും "സ്റ്റൈലിംഗിന്" മാത്രമായി പരിഗണിക്കപ്പെട്ടിരുന്ന ഒരു സാങ്കേതികവിദ്യ ഡാറ്റാ മോഷണത്തിനുള്ള ഒരു മാർഗമായി മാറാം എന്ന കാര്യം ഈ മറഞ്ഞിരിക്കുന്ന ടെക്സ്റ്റ് പ്രശ്നം നമ്മെ ഓർമ്മിപ്പിക്കുന്നു. വരാനിരിക്കുന്ന പ്രതിരോധ സംവിധാനങ്ങൾ CSS-നെ വെറുമൊരു വിഷ്വൽ എയ്ഡ് ആയിട്ടല്ല, മറിച്ച് ഒരു സാധ്യമായ ആക്രമണ ഉപരിതലം (attack surface) ആയി കാണേണ്ടി വരും.