At Black Hat USA 2026, researchers showed that Cascading Style Sheets (CSS) can be weaponised to make AI-driven email agents read content invisible to human users. The technique bypassed Outlook, Gmail, Yahoo and Proton, letting the agents exfiltrate passwords, authentication tokens and IP addresses.

மின்னஞ்சல் பாதுகாப்பில் CSS ஏன் முக்கியமானது?

பல ஆண்டுகளாக, இணைய மின்னஞ்சல் (webmail) வழங்குநர்கள் ஸ்கிரிப்ட்களை நீக்குதல் (stripping scripts), iframes-களை sandbox செய்தல் மற்றும் ஒரு செய்தி என்ன செய்ய முடியும் என்பதைக் கட்டுப்படுத்துதல் ஆகியவற்றின் மூலம் தீய HTML-லிருந்து தற்காத்து வருகின்றனர். இந்த நடவடிக்கைகள் JavaScript அல்லது உட்பொதிக்கப்பட்டப் பொருட்களை (embedded objects) நம்பியிருக்கும் பாரம்பரியத் தாக்குதல்களைத் தடுக்கின்றன. இருப்பினும், CSS எப்போதும் தீங்கற்ற ஒரு காட்சித் தொகுப்பு குறியீடாகவே (presentation code) கருதப்பட்டு வருகிறது. அதன் மேம்பட்ட selectors—attribute selectors, container queries போன்றவை—எந்தவொரு ஸ்கிரிப்டிங்கும் இன்றி, ஒரு பக்கத்தை DOM அமைப்பிற்கு ஏற்ப எதிர்வினையாற்ற அனுமதிக்கின்றன.

அந்த "தீங்கற்ற" selectors தரவு கசிவிற்கான ஒரு side-channel ஆக மாறக்கூடும் என்பதை Black Hat விளக்கக்காட்சிகள் நிரூபித்தன. குறிப்பிட்ட மறைக்கப்பட்ட கூறுகள் (hidden elements) இருக்கும்போது மட்டுமே செயல்படும் வகையில் style விதிகளை உருவாக்குவதன் மூலம், தாக்குபவர்கள் உரையை பயனருக்குத் தெரியாதவாறு மறைக்கிறார்கள், ஆனால் ஒரு AI முகவர் பகுப்பாய்வு செய்யும் rendered பக்கத்தில் அந்த உரை அப்படியே இருக்கும்.

இந்தத் தாக்குதல்கள் எவ்வாறு செயல்படுகின்றன?

ஒரு proof-of-concept, பெறுநருக்குச் சாதாரணமாகத் தோன்றும் ஒரு மின்னஞ்சலை அனுப்பியது. அதன் உள்ளே, குறிப்பிட்ட உரையின் நிறத்தை பின்னணி நிறத்திற்கு இணையாக மாற்றும் CSS விதிகள் மறைந்திருந்தன, இது அந்த உரையைத் திறம்பட மறைத்துவிட்டது (cloaking). ஒரு மனிதன் அந்த உரையை ஒருபோதும் பார்க்க முடியாது, ஆனால் DOM அல்லது accessibility tree-யைப் பிரித்தெடுக்கும் ஒரு AI முகவர், அந்தத் காட்சித் தடையை (visual filter) பயன்படுத்துவதில்லை. முகவர் மின்னஞ்சலைப் processing செய்யும்போது, அது மறைக்கப்பட்ட உரையைப் படித்து, அதை ஒரு URL fragment-இல் (ஒரு வலை முகவரியின் ஒரு பகுதி, பொதுவாக உலாவிகள் பக்கத்தை ஏற்றும்போது இதைப் புறக்கணிக்கும்) அனுப்பியது.

மற்றொரு வகை மறைமுகமான prompt injection-ஐப் பயன்படுத்தியது. மின்னஞ்சலில் ஒரு மறைக்கப்பட்ட Slack token இருந்தது. CSS அந்த டோக்கனைப் பயனருக்குத் தெரியாதவாறு மறைத்தது, ஆனால் அதை markup-இல் வைத்திருந்தது. மின்னஞ்சலில் உட்பொதிக்கப்பட்ட அறிவுறுத்தல்களைப் பின்பற்றுவதற்குப் பயிற்சியளிக்கப்பட்ட AI முகவர், அந்த டோக்கனை ஒரு கட்டளையாகக் கருதி, அதைத் தாக்குபவரின் சர்வருக்கு அனுப்பியது.

இரண்டு தாக்குதல்களுமே பிரபலமான வழங்குநர்களுக்கு எதிராக வெற்றி பெற்றன, இது பாதிப்பு என்பது ஒரு குறிப்பிட்ட தளத்தின் செயல்பாட்டினால் அல்லாமல், CSS எவ்வாறு render செய்யப்படுகிறது என்பதன் அடிப்படை முறையிலிருந்து உருவாகிறது என்பதைக் காட்டுகிறது.

AI முகவர்கள் vs. மனித வாசகர்கள்

மனிதர்கள் தங்களால் பார்க்க முடியாத உரையை இயல்பாகவே புறக்கணிப்பார்கள்; எது முக்கியம் என்பதைத் தெரிந்துகொள்ள காட்சி அமைப்பை (visual layout) நாங்கள் நம்புகிறோம். மாறாக, AI முகவர்கள், காட்சி நிலை (visual state) எதுவாக இருந்தாலும் ஒவ்வொரு கூறுகளையும் பதிவு செய்யும் மூல DOM அல்லது accessibility tree மூலம் செயல்படுகின்றன. ஒரு AI ஒரு பக்கத்தைப் படிக்கும்போது, "என்னால் பார்க்க முடியாவிட்டால், அதை நான் புறக்கணிப்பேன்" என்ற விதியைப் பயன்படுத்துவதில்லை. இந்த முரண்பாடு ஒரு மறைவிடத்தை (blind spot) உருவாக்குகிறது: மனித நுகர்வோருக்காக உருவாக்கப்பட்ட sanitisation pipelines, தானியங்கி வாசகர்களுக்குப் பாதுகாப்பை உறுதி செய்வதில்லை.

இந்தப் பிரச்சனை புதிய AI குறைபாடு அல்ல. இது ஒரு பழைய இணையக் குறைபாடு—குறியீடு இன்றி தள அமைப்பைப் (layout) பாதிக்கும் CSS-ன் திறன்—புதிய வகை நுகர்வரைச் சந்திப்பதாகும். மின்னஞ்சல் உள்ளடக்கத்தை AI மூலம் இயங்கும் உதவியாளர் (assistant), சுருக்கமளிப்பவர் (summariser) அல்லது வகைப்படுத்துபவர் (classifier) ஆகியவற்றுக்கு வழங்கும் எந்தவொரு சேவையும், ஒரு மனிதன் பார்க்காத தரவின் அடிப்படையில் அந்த உதவியாளர் செயல்படும் அபாயத்தை இப்போது எதிர்கொள்கிறது.

பாதுகாப்பிற்கு யார் பொறுப்பு?

இந்தத் தாக்குதல்கள் ஒரு அதிகார வரம்பு தொடர்பான கேள்வியை எழுப்புகின்றன. இணைய மின்னஞ்சல் வழங்குநர்கள் ஏற்கனவே மனிதப் பயனர்களைப் பாதுகாக்க HTML-ஐச் சுத்திகரிக்கிறார்கள்; உலாவிகள் (browsers) ஏற்கனவே அதே விதிகளை render செய்யப் பயன்படுத்துகின்றன. இருப்பினும், அதே markup-ஐப் பகுப்பாய்வு செய்யும் ஒரு downstream AI-ஐப் பற்றி அந்த அடுக்குகளில் எதுவும் கருத்தில் கொள்வதில்லை. மின்னஞ்சல் சேவை இன்னும் ஆழமான CSS sanitisation முறையைச் சேர்க்க வேண்டுமா? உலாவிகள் கூறுகளை "ஸ்கிரிப்ட்களுக்குத் தெரியாதவை" (invisible to scripts) என்று குறிக்கும் ஒரு flag-ஐ வெளிப்படுத்த வேண்டுமா? அல்லது AI விற்பனையாளர்கள் செயலாக்குவதற்கு முன் மறைக்கப்பட்ட கூறுகளைத் தவிர்க்கும் ফিলடர்களை உருவாக்க வேண்டுமா?

AI மூலம் இயங்கும் மின்னஞ்சல் கருவிகளை உருவாக்கும் பாதுகாப்புத் குழுக்களுக்கு, inbox-க்குச் செல்லும் HTML-ஐ மட்டும் பார்க்காமல், முழு rendering pipeline-ஐயும் தணிக்கை (audit) செய்ய அறிவுறுத்தப்படுகிறது. அதாவது CSS பயன்படுத்தப்பட்ட பிறகு DOM-ஐச் சரிபார்ப்பது, accessibility tree-யைப் பரிசோதிப்பது மற்றும் மனிதக் கண்ணுக்குத் தெரியாத எந்தவொரு உள்ளடக்கத்தையும் வெளிப்படையாக நீக்குவது அல்லது குறித்து வைப்பது (flagging) என்று அர்த்தம்.

அடுத்து எதைக் கவனிக்க வேண்டும்?

  • விற்பனையாளர் சோதனை (Vendor testing) – AI விற்பனையாளர்கள் நிஜ உலக CSS தாக்குதல் முறைகளைத் (attack vectors) தங்கள் சோதனைத் தொகுப்புகளில் (test suites) இணைக்க வேண்டியது எதிர்பார்க்கப்படுகிறது. இணையத்திற்கு முப்பது ஆண்டுகால பாதிப்பு ஆராய்ச்சி (vulnerability research) உள்ளது; AI முகவர்களுக்கு சில ஆண்டுகளே உள்ளன.

ஒரு AI உதவியாளர் CSS மூலம் உரையை மறைப்பதன் மூலம் வெறும் சான்றுகளை (credentials) கசியவிடத் தூண்டப்பட்டால், இன்றைய மின்னஞ்சல் பெட்டிகளைப் பாதுகாக்கும் பாதுகாப்பு மாதிரி போதுமானதாக இருக்காது. டெவலப்பர்கள், வழங்குநர்கள் மற்றும் ஒழுங்குமுறை அமைப்பாளர்கள் (regulators) வெறும் HTML-ஐ மட்டும் அல்லாமல், render செய்யப்பட்ட பக்கத்தையே எந்தவொரு தானியங்கி நுகர்வோருக்கும் பாதுகாப்பான எல்லையாக (security boundary) கருத வேண்டும். மறைக்கப்பட்ட உரை பிரச்சனை நமக்கு நினைவூட்டுவது என்னவென்றால், ஒரு காலத்தில் "வெறும் ஸ்டைலிங்" (just styling) என்று ஒதுக்கப்பட்ட ஒரு தொழில்நுட்பம், தரவைத் திருடுவதற்கான ஒரு வழியாக மாறக்கூடும் என்பதாகும். அடுத்த கட்டப் பாதுகாப்புகள் CSS-ஐ ஒரு காட்சி உதவியாக மட்டுமல்லாமல், ஒரு சாத்தியமான தாக்குதல் பரப்பாகவும் (attack surface) அங்கீகரிக்க வேண்டும்.