Katika mkutano wa Black Hat USA 2026, watafiti walionyesha kuwa Cascading Style Sheets (CSS) zinaweza kutumika kama silaha kuwafanya mawakala wa barua pepe wanaojiendesha kwa AI yasome maudhui ambayo hayaonekani kwa watumiaji wa binadamu. Mbinu hiyo ilipita mifumo ya Outlook, Gmail, Yahoo na Proton, ikiruhusu mawakala hao kutoa nywila (passwords), tokeni za uthibitisho (authentication tokens) na anwani za IP.
Kwa nini CSS ni muhimu katika usalama wa barua pepe
Kwa miaka mingi, watoa huduma za barua pepe (webmail) wamejilinda dhidi ya HTML hasidi kwa kuondoa skripti (scripts), kuweka iframes kwenye sandboxing na kuweka mipaka ya kile ambacho ujumbe unaweza kufanya. Hatua hizo huzuia mashambulizi ya kawaida yanayotegemea JavaScript au vitu vilivyojumuishwa (embedded objects). Hata hivyo, CSS daima imekuwa ikichukuliwa kama kodi isiyo na madhara ya uwasilishaji. Vichaguzi vyake vya hali ya juu—kama vile attribute selectors, container queries na kadhalika—huwezesha ukurasa kuitikia muundo wa DOM bila kutumia skripti yoyote.
Maonyesho ya Black Hat yalithibitisha kuwa vichaguzi hivyo "visivyo na madhara" vinaweza kuwa njia ya pembeni (side-channel) ya uvujaji wa data. Kwa kuunda sheria za mtindo (style rules) ambazo hutumika tu wakati vipengele fulani vilivyofichwa vipo, washambuliaji hufanya maandishi yasiyoonekana kwa mtumiaji lakini bado yapo kwenye ukurasa uliorenda (rendered page) ambao wakala wa AI unaufanyia uchambuzi.
Jinsi mashambulizi yanavyofanya kazi
Uthibitisho mmoja wa dhana (proof-of-concept) ulituma barua pepe ambayo ilionekana ya kawaida kwa mpokeaji. Ndani yake kulikuwa na sheria za CSS zilizobadilisha rangi ya maandishi fulani ili ifanane na mandhari (background), hivyo kuyaficha kabisa. Binadamu haoni maandishi hayo kamwe, lakini wakala wa AI unaochimba DOM au mti wa ufikiaji (accessibility tree) hautumii kichujio cha picha. Wakala huo ulipochakata barua pepe, ulisoma maandishi yaliyofichwa na kuyatuma kupitia sehemu ya URL (URL fragment)—sehemu ya anwani ya wavuti ambayo vivinjari (browsers) kwa kawaida hukipuuza wakati wa kupakia ukurasa.
Toleo lingine lilitumia mbinu ya "indirect prompt injection". Barua pepe hiyo ilikuwa na tokeni ya Slack iliyofichwa. CSS ilifanya tokeni hiyo isionekane kwa mtumiaji lakini ikaibakiza kwenye markup. Wakala wa AI, uliopata mafunzo ya kufuata maelekezo yaliyojumuishwa kwenye barua pepe, ulitafsiri tokeni hiyo kama amri na kuirudisha kwenye seva ya mshambuliaji.
Mashambulizi yote mawili yalifanikiwa dhidi ya seti ile ile ya watoa huduma maarufu, ikionyesha kuwa udhaifu huo unatokana na njia ya msingi ambayo CSS inarenda, na si kutokana na utekelezaji wa jukwaa moja tu.
Wakala wa AI dhidi ya wasomaji wa binadamu
Binadamu kwa asili hupuuza maandishi ambayo hawawezi kuyaona; tunaamini mpangilio wa picha utatuambia nini ni muhimu. Kwa upande mwingine, mawakala wa AI hufanya kazi kwenye DOM ghafi au mti wa ufikiaji unaorekodi kila kipengele bila kujali hali yake ya kuonekana. Wakati AI inaposoma ukurasa, haitumii kanuni ya "ikiwa siwezi kuiona, nitaitupia mbali". Kutofautiana huko kunatengeneza upofu: mifumo ya usafishaji (sanitisation pipelines) iliyojengwa kwa ajili ya matumizi ya binadamu haihakikishii tena usalama kwa wasomaji wa kiotomatiki.
Tatizo hili si kasoro mpya ya AI. Ni kasoro ya zamani ya wavuti—uwezo wa CSS kuathiri mpangilio bila kodi—inapokutana na aina mpya ya mtumiaji. Huduma yoyote inayowasilisha maudhui ya barua pepe kwa msaidizi anayeendeshwa na AI, mkwasa (summariser), au mchambuzi (classifier) sasa inakabiliwa na hatari kwamba msaidizi huyo atafanyia kazi data ambayo binadamu haoni kamwe.
Nani anawajibika kwa ulinzi?
Mashambulizi haya yanazua swali la mamlaka. Watoa huduma za webmail tayari husafisha HTML ili kulinda watumiaji wa binadamu; vivinjari tayari huatekeleza sheria zilezile za uwasilishaji (rendering). Hata hivyo, hakuna katika tabaka hizo zinazozingatia AI inayofuata ambayo itachambua markup ile ile. Je, huduma ya barua pepe inapaswa kuongeza usafishaji wa kina wa CSS? Je, vivinjari vinapaswa kuonyesha alama inayoweka vipengele kama "visivyoonekana kwa skripti"? Au je, watoa huduma wa AI lazima wajenge vichujio vinavyotupa vipengele vilivyofichwa (hidden nodes) kabla ya kuchakata?
Timu za usalama zinazojenga zana za barua pepe zinazoendeshwa na AI zinaambiwa kukagua mchakato mzima wa uwasilishaji (rendering pipeline), si HTML tu inayofika kwenye sanduku la barua (inbox). Hiyo inamaanisha kukagua DOM baada ya CSS kutumika, kuchunguza mti wa ufikiaji, na kuondoa au kuweka alama kwa wazi kwenye maudhui yoyote ambayo hayaonekani kwa jicho la binadamu.
Nini cha kufuatilia baadaye
- Majaribio ya Watoa Huduma – Watoa huduma wa AI wanatarajiwa kujumuisha njia za mashambulizi ya CSS za ulimwengu halisi katika seti zao za majaribio. Wavuti ina miaka mirigi thumni ya utafiti wa udhaifu; mawakala wa AI wana miaka michache tu.
Ikiwa msaidizi wa AI anaweza kudanganyishwa kutoa siri (credentials) kwa kuficha maandishi tu kwa kutumia CSS, mfumo wa usalama unaolinda sanduku za barua za leo hautoshi tena. Watengenezaji, watoa huduma, na wasimamizi lazima wachukulie ukurasa uliorenda—si HTML ghafi tu—kama mpaka wa usalama kwa mtumiaji yeyote wa kiotomatiki. Tatizo la maandishi yaliyofichwa linatukumbusha kuwa teknolojia ambayo zamani ilikuwa ikitumiwa "kwa ajili ya urembo tu" inaweza kuwa njia ya wizi wa data. Wimbi lijalo la ulinzi litabidi litambue CSS kama eneo linaloweza kushambuliwa (attack surface), na si msaada wa picha tu.
