Black Hat USA 2026లో, పరిశోధకులు Cascading Style Sheets (CSS)ని ఉపయోగించి, మానవ వినియోగదారులకు కనిపించని కంటెంట్ను AI-ఆధారిత ఈమెయిల్ ఏజెంట్లు చదివేలా చేసేలా ఆయుధంగా మార్చవచ్చని చూపించారు. ఈ సాంకేతికత Outlook, Gmail, Yahoo మరియు Protonలను అధిగమించి, పాస్వర్డ్లు, అథెంటికేషన్ టోకెన్లు మరియు IP అడ్రస్లను ఏజెంట్ల ద్వారా దొంగిలించేలా చేసింది.
ఈమెయిల్ సెక్యూరిటీలో CSS ఎందుకు ముఖ్యం?
చాలా ఏళ్లుగా వెబ్మెయిల్ ప్రొవైడర్లు స్క్రిప్ట్లను తొలగించడం, iframesని sandboxing చేయడం మరియు ఒక మెసేజ్ చేయగలిగే పనులను పరిమితం చేయడం ద్వారా హానికరమైన HTML నుండి రక్షణ పొందుతున్నారు. ఈ చర్యలు JavaScript లేదా ఎంబెడెడ్ ఆబ్జెక్ట్లపై ఆధారపడే క్లాసిక్ దాడులను అడ్డుకుంటాయి. అయితే, CSSని ఎప్పుడూ హానిలేని ప్రెజెంటేషన్ కోడ్గా మాత్రమే పరిగణించారు. దాని అడ్వాన్స్డ్ సెలెక్టర్లు—attribute selectors, container queries వంటివి—ఎటువంటి స్క్రిప్టింగ్ లేకుండానే ఒక పేజీని DOM నిర్మాణానికి అనుగుణంగా స్పందించేలా చేస్తాయి.
Black Hat డెమోలు ఆ "హానిలేని" సెలెక్టర్లు డేటా లీకేజీకి సైడ్-ఛానల్గా మారవచ్చని నిరూపించాయి. కొన్ని నిర్దిష్టమైన హిడెన్ ఎలిమెంట్స్ ఉన్నప్పుడు మాత్రమే వర్తించే స్టైల్ రూల్స్ను రూపొందించడం ద్వారా, దాడులు చేసేవారు టెక్స్ట్ను వినియోగదారునికి కనిపించకుండా చేస్తారు, కానీ AI ఏజెంట్ విశ్లేషించే రెండర్డ్ పేజీలో అది అందుబాటులో ఉంటుంది.
ఈ దాడులు ఎలా పనిచేస్తాయి
ఒక ప్రూఫ్-ఆఫ్-కాన్సెప్ట్ (proof-of-concept) సాధారణంగా కనిపించే ఈమెయిల్ను పంపింది. దాని లోపల CSS రూల్స్ దాగి ఉన్నాయి, ఇవి నిర్దిష్ట టెక్స్ట్ రంగును బ్యాక్గ్రౌండ్ రంగుతో కలిపేలా మార్చి, దానిని క్లోక్ (cloak) చేస్తాయి. మనిషికి ఆ టెక్స్ట్ ఎప్పటికీ కనిపించదు, కానీ DOM లేదా accessibility treeని సేకరించే AI ఏజెంట్ విజువల్ ఫిల్టర్ను వర్తింపజేయదు. ఏజెంట్ ఈమెయిల్ను ప్రాసెస్ చేసినప్పుడు, అది ఆ క్లోక్ చేయబడిన టెక్స్ట్ను చదివి, దానిని URL ఫ్రాగ్మెంట్లో (URL fragment)—బ్రౌజర్లు సాధారణంగా పేజీని లోడ్ చేసేటప్పుడు విస్మరించే వెబ్ అడ్రస్ భాగం—పంపుతుంది.
మరో వెర్షన్ ఇన్డైరెక్ట్ ప్రాంప్ట్ ఇంజెక్షన్ (indirect prompt injection)ను ఉపయోగించింది. ఆ ఈమెయిల్లో ఒక హిడెన్ Slack టోకెన్ ఉంది. CSS ఆ టోకెన్ను వినియోగదారునికి కనిపించకుండా చేసింది కానీ మార్కప్లో ఉంచింది. ఈమెయిల్లో ఉన్న సూచనలను పాటించేలా శిక్షణ పొందిన AI ఏజెంట్, ఆ టోకెన్ను ఒక కమాండ్గా భావించి దాడులు చేసేవారి సర్వర్కు పంపింది.
రెండు దాడులు కూడా ప్రముఖ ప్రొవైడర్లపై విజయవంతమయ్యాయి, ఇది ఈ లోపం CSS రెండర్ అయ్యే ప్రాథమిక విధానం నుండి వస్తుందని, ఏదో ఒక ప్లాట్ఫారమ్ ఇంప్లిమెంటేషన్ వల్ల మాత్రమే కాదని చూపుతోంది.
AI ఏజెంట్లు vs. మానవ పాఠకులు
మానవులు తాము చూడలేని టెక్స్ట్ను సహజంగానే విస్మరిస్తారు; ఏది ముఖ్యమో చెప్పడానికి మేము విజువల్ లేఅవుట్ను నమ్ముతాము. దీనికి విరుద్ధంగా, AI ఏజెంట్లు విజువల్ స్టేట్తో సంబంధం లేకుండా ప్రతి ఎలిమెంట్ను రికార్డ్ చేసే ముడి DOM లేదా accessibility treeపై పనిచేస్తాయి. AI ఒక పేజీని చదివినప్పుడు, అది "నేను చూడలేకపోతే, దానిని విస్మరిస్తాను" అనే నియమాన్ని పాటించదు. ఈ తేడా ఒక బ్లైండ్ స్పాట్ను సృష్టిస్తుంది: మానవ వినియోగం కోసం రూపొందించబడిన శానిటైజేషన్ పైప్లైన్లు (sanitisation pipelines) ఆటోమేటెడ్ రీడర్ల కోసం భద్రతను గ్యారెంటీ చేయలేవు.
ఈ సమస్య కొత్త AI లోపం కాదు. ఇది పాత వెబ్ లోపం—కోడ్ లేకుండా లేఅవుట్ను ప్రభావితం చేసే CSS సామర్థ్యం—కొత్త రకమైన వినియోగదారుడిని కలవడం వల్ల ఏర్పడింది. ఈమెయిల్ కంటెంట్ను AI-ఆధారిత అసిస్టెంట్, సమ్మరైజర్ లేదా క్లాసిఫైయర్కు అప్పగించే ఏ సేవ అయినా, మానవుడు చూడని డేటాపై అసిస్టెంట్ చర్యలు తీసుకునే ప్రమాదాన్ని ఎదుర్కొంటోంది.
రక్షణకు ఎవరు బాధ్యత వహించాలి?
ఈ దాడులు అధికార పరిధికి సంబంధించిన ప్రశ్నను లేవనెత్తుతున్నాయి. వెబ్మెయిల్ ప్రొవైడర్లు ఇప్పటికే మానవ వినియోగదారులను రక్షించడానికి HTMLని క్లీన్ చేస్తున్నారు; బ్రౌజర్లు ఇప్పటికే రెండరింగ్ కోసం అదే నియమాలను అమలు చేస్తున్నాయి. అయినప్పటికీ, ఆ మార్కప్ను విశ్లేషించే డౌన్స్ట్రీమ్ AI గురించి ఆ పొరలలో ఏదీ పరిగణనలోకి తీసుకోవడం లేదు. ఈమెయిల్ సర్వీస్ మరింత లోతైన CSS శానిటైజేషన్ను జోడించాలా? బ్రౌజర్లు ఎలిమెంట్స్ను "స్క్రిప్ట్లకు కనిపించనివి"గా గుర్తించే ఫ్లాగ్ను ప్రదర్శించాలా? లేదా AI వెండర్లు ప్రాసెసింగ్ కంటే ముందే హిడెన్ నోడ్స్ను తొలగించే ఫిల్టర్లను నిర్మించాలా?
AI-ఆధారిత ఈమెయిల్ టూల్స్ను నిర్మిస్తున్న సెక్యూరిటీ టీమ్లకు, ఇన్బాక్స్కు చేరుకునే HTMLని మాత్రమే కాకుండా, పూర్తి రెండరింగ్ పైప్లైన్ను ఆడిట్ చేయాలని సూచించబడుతోంది. అంటే CSS వర్తించిన తర్వాత DOMని తనిఖీ చేయడం, accessibility treeని పరిశీలించడం మరియు మానవ కంటికి కనిపించని ఏ కంటెంట్నైనా స్పష్టంగా తొలగించడం లేదా ఫ్లాగ్ చేయడం అని అర్థం.
తదుపరి ఏం గమనించాలి
- వెండర్ టెస్టింగ్ (Vendor testing) – AI వెండర్లు తమ టెస్ట్ సూట్లలో వాస్తవ ప్రపంచ CSS అటాక్ వెక్టర్లను చేర్చాల్సి ఉంటుంది. వెబ్ ప్రపంచానికి ముప్పై ఏళ్ల పరిశోధన ఉంది; AI ఏజెంట్లకు కేవలం కొన్ని మాత్రమే ఉన్నాయి.
కేవలం CSSతో టెక్స్ట్ను దాచడం ద్వారా AI అసిస్టెంట్ను క్రెడెన్షియల్స్ లీక్ చేసేలా మోసం చేయగలిగితే, నేటి ఇన్బాక్స్లను రక్షించే సెక్యూరిటీ మోడల్ ఇక సరిపోదు. డెవలపర్లు, ప్రొవైడర్లు మరియు నియంత్రణ సంస్థలు (regulators) కేవలం ముడి HTMLని మాత్రమే కాకుండా, రెండర్డ్ పేజీని కూడా ఏవైనా ఆటోమేటెడ్ వినియోగదారుల కోసం సెక్యూరిటీ బౌండరీగా పరిగణించాలి. దాగి ఉన్న టెక్స్ట్ సమస్య మనకు గుర్తుచేస్తోంది ఏమిటంటే, ఒకప్పుడు "కేవలం స్టైలింగ్" కోసం మాత్రమే పరిమితమైన సాంకేతికత డేటా దొంగతనం కోసం ఒక మార్గంగా మారవచ్చు. రాబోయే రక్షణ చర్యలు CSSని కేవలం విజువల్ ఎయిడ్గా మాత్రమే కాకుండా, ఒక సంభావ్య అటాక్ సర్ఫేస్గా గుర్తించాల్సి ఉంటుంది.
