At Black Hat USA 2026, संशोधकांनी दाखवून दिले की Cascading Style Sheets (CSS) चा वापर करून AI-आधारित ईमेल एजंट्सना मानवी वापरकर्त्यांना न दिसणारा मजकूर वाचण्यास भाग पाडले जाऊ शकते. या तंत्राचा वापर करून Outlook, Gmail, Yahoo आणि Proton यांसारख्या सेवांना बगल देऊन, एजंट्सद्वारे पासवर्ड, ऑथेंटिकेशन टोकन्स आणि IP पत्ते चोरीला जाऊ शकतात.
ईमेल सुरक्षेमध्ये CSS का महत्त्वाचा आहे
वर्षानुवर्षे वेबमेल प्रदाते स्क्रिप्ट्स काढून टाकणे, iframes सँडबॉक्स करणे आणि संदेश काय करू शकतो यावर मर्यादा आणून घातक HTML पासून संरक्षण करत आले आहेत. हे उपाय JavaScript किंवा एम्बेड केलेल्या ऑब्जेक्ट्सवर अवलंबून असलेल्या क्लासिक हल्ल्यांना रोखतात. तथापि, CSS ला नेहमीच निरुपद्रवी प्रेझेंटेशन कोड मानले गेले आहे. त्याचे प्रगत सिलेक्टर्स—attribute selectors, container queries आणि इतर—कोणत्याही स्क्रिप्टिंगशिवाय DOM संरचनेला प्रतिसाद देण्यास पेजला सक्षम करतात.
Black Hat च्या प्रात्यक्षिकांनी सिद्ध केले की हे "निरुपद्रवी" सिलेक्टर्स डेटा गळतीसाठी (data leakage) साइड-चॅनेल बनू शकतात. विशिष्ट लपलेले घटक अस्तित्वात असतानाच लागू होतील असे स्टाईल रूल्स तयार करून, हल्लेखोर मजकूर वापरकर्त्यासाठी अदृश्य करतात, परंतु तो AI एजंटद्वारे वाचल्या जाणाऱ्या रेंडर केलेल्या पेजमध्ये उपलब्ध असतो.
हे हल्ले कसे काम करतात
एका प्रूफ-ऑफ-कॉन्सेप्टमध्ये असे ईमेल पाठवले गेले जे प्राप्तकर्त्याला सामान्य वाटले. त्यामध्ये CSS रूल्स लपलेले होते ज्यांनी विशिष्ट मजकुराचा रंग बॅकग्राउंडशी जुळवून घेतला, ज्यामुळे तो प्रभावीपणे लपला गेला. मानवाला तो मजकूर कधीच दिसत नाही, परंतु DOM किंवा ॲक्सेसिबिलिटी ट्री (accessibility tree) एक्सट्रॅक्ट करणारा AI एजंट व्हिज्युअल फिल्टर लागू करत नाही. जेव्हा एजंटने ईमेलवर प्रक्रिया केली, तेव्हा त्याने तो लपवलेला मजकूर वाचला आणि तो URL फ्रॅगमेंटमध्ये—वेब ॲड्रेसचा असा भाग जो ब्राउझर पेज लोड करताना सामान्यतः दुर्लक्षित करतात—पाठवला.
दुसऱ्या प्रकारात 'इनडायरेक्ट प्रॉम्प्ट इंजेक्शन'चा वापर करण्यात आला. ईमेलमध्ये एक लपलेले Slack टोकन होते. CSS मुळे ते टोकन वापरकर्त्याला दिसत नव्हते, परंतु ते मार्कअपमध्ये होते. ईमेलमध्ये एम्बेड केलेल्या सूचनांचे पालन करण्यासाठी प्रशिक्षित असलेला AI एजंट, त्या टोकनचा अर्थ एक कमांड म्हणून घेतो आणि ते हल्लेखोराच्या सर्व्हरवर पाठवतो.
दोन्ही हल्ले लोकप्रिय प्रदात्यांच्या विरुद्ध यशस्वी झाले, ज्यावरून असे दिसून येते की ही त्रुटी CSS रेंडर करण्याच्या मूलभूत पद्धतीमुळे आहे, केवळ एका विशिष्ट प्लॅटफॉर्मच्या अंमलबजावणीमुळे नाही.
AI एजंट्स विरुद्ध मानवी वाचक
मानव नैसर्गिकरित्या असा मजकूर दुर्लक्षित करतो जो त्याला दिसत नाही; आपल्याला काय महत्त्वाचे आहे हे सांगण्यासाठी आपण व्हिज्युअल लेआउटवर विश्वास ठेवतो. याउलट, AI एजंट्स कच्च्या (raw) DOM किंवा ॲक्सेसिबिलिटी ट्रीवर काम करतात, जे व्हिज्युअल स्थितीची पर्वा न करता प्रत्येक घटक नोंदवते. जेव्हा एखादा AI पेज वाचतो, तेव्हा तो "जर मला ते दिसत नसेल, तर मी ते दुर्लक्षित करेन" हा नियम लागू करत नाही. ही विसंगती एक 'ब्लाईंड स्पॉट' तयार करते: मानवी वापरासाठी बनवलेल्या सॅनिटायझेशन पाइपलाइन्स आता स्वयंचलित वाचकांसाठी सुरक्षिततेची हमी देत नाहीत.
ही समस्या AI मधील नवीन त्रुटी नाही. ही वेबमधील एक जुनी त्रुटी आहे—कोडिंगशिवाय लेआउटवर परिणाम करण्याची CSS ची क्षमता—जी एका नवीन प्रकारच्या वापरकर्त्याला भेटत आहे. कोणतीही सेवा जी ईमेल मजकूर AI-आधारित असिस्टंट, समरायझर किंवा क्लासिफायरकडे सोपवते, तिला आता असा धोका आहे की असिस्टंट अशा डेटावर कृती करेल जो मानवाला कधीच दिसत नाही.
संरक्षणाची जबाबदारी कोणाची?
हे हल्ले अधिकारक्षेत्राचा प्रश्न निर्माण करतात. वेबमेल प्रदाते मानवी वापरकर्त्यांच्या संरक्षणासाठी आधीच HTML स्वच्छ (scrub) करतात; ब्राउझर्स रेंडरिंगसाठी आधीच समान नियम लागू करतात. तरीही, यापैकी कोणताही स्तर अशा डाउनस्ट्रीम AI चा विचार करत नाही जो तोच मार्कअप वाचणार आहे. ईमेल सेवेने अधिक सखोल CSS सॅनिटायझेशन जोडले पाहिजे का? ब्राउझर्सनी घटकांना "स्क्रिप्ट्ससाठी अदृश्य" म्हणून चिन्हांकित करणारा फ्लॅग उघडला पाहिजे का? किंवा AI विक्रेत्यांनी प्रक्रिया करण्यापूर्वी लपलेले नोड्स काढून टाकणारे फिल्टर्स तयार केले पाहिजेत का?
AI-आधारित ईमेल टूल्स बनवणाऱ्या सुरक्षा टीम्सना केवळ इनबॉक्समध्ये पोहोचणाऱ्या HTML चे नाही, तर संपूर्ण रेंडरिंग पाइपलाइनचे ऑडिट करण्यास सांगितले जात आहे. याचा अर्थ CSS लागू केल्यानंतर DOM तपासणे, ॲक्सेसिबिलिटी ट्रीची तपासणी करणे आणि मानवी डोळ्यांना न दिसणारा कोणताही मजकूर स्पष्टपणे काढून टाकणे किंवा फ्लॅग करणे असा आहे.
पुढे काय पाहावे
- व्हेंडर टेस्टिंग (Vendor testing) – AI विक्रेत्यांनी त्यांच्या टेस्ट सूट्समध्ये वास्तववादी CSS अटॅक व्हेक्टर्स समाविष्ट करण्याची अपेक्षा आहे. वेबकडे तीस वर्षांचे त्रुटी संशोधन आहे; AI एजंट्सकडे केवळ काही वर्षे आहेत.
जर एखादा AI असिस्टंट केवळ CSS ने मजकूर लपवून क्रेडेंशियल्स लीक करण्यास फसवला जाऊ शकत असेल, तर आजच्या इनबॉक्सचे संरक्षण करणारा सुरक्षा मॉडेल आता पुरेसा नाही. डेव्हलपर्स, प्रदाते आणि नियामक यांनी केवळ कच्च्या HTML ला नाही, तर रेंडर केलेल्या पेजला कोणत्याही स्वयंचलित वापरकर्त्यासाठी सुरक्षा सीमा (security boundary) म्हणून मानले पाहिजे. लपवलेल्या मजकुराची समस्या आपल्याला आठवण करून देते की, एकेकाळी "केवळ स्टाईलिंगसाठी" वापरले जाणारे तंत्रज्ञान डेटा चोरीचे माध्यम बनू शकते. संरक्षणाची पुढची लाट CSS ला केवळ व्हिज्युअल साहाय्य म्हणून नाही, तर संभाव्य अटॅक सरफेस (attack surface) म्हणून ओळखायला हवी.
