Black Hat USA 2026లో, పరిశోధకులు Cascading Style Sheets (CSS)ని ఉపయోగించి, మానవ వినియోగదారులకు కనిపించని కంటెంట్‌ను AI-ఆధారిత ఈమెయిల్ ఏజెంట్లు చదివేలా చేసేలా ఆయుధంగా మార్చవచ్చని చూపించారు. ఈ సాంకేతికత Outlook, Gmail, Yahoo మరియు Protonలను అధిగమించి, పాస్‌వర్డ్‌లు, అథెంటికేషన్ టోకెన్లు మరియు IP అడ్రస్‌లను ఏజెంట్ల ద్వారా దొంగిలించేలా చేసింది.

ఈమెయిల్ సెక్యూరిటీలో CSS ఎందుకు ముఖ్యం?

చాలా ఏళ్లుగా వెబ్‌మెయిల్ ప్రొవైడర్లు స్క్రిప్ట్‌లను తొలగించడం, iframesని sandboxing చేయడం మరియు ఒక మెసేజ్ చేయగలిగే పనులను పరిమితం చేయడం ద్వారా హానికరమైన HTML నుండి రక్షణ పొందుతున్నారు. ఈ చర్యలు JavaScript లేదా ఎంబెడెడ్ ఆబ్జెక్ట్‌లపై ఆధారపడే క్లాసిక్ దాడులను అడ్డుకుంటాయి. అయితే, CSSని ఎప్పుడూ హానిలేని ప్రెజెంటేషన్ కోడ్‌గా మాత్రమే పరిగణించారు. దాని అడ్వాన్స్‌డ్ సెలెక్టర్లు—attribute selectors, container queries వంటివి—ఎటువంటి స్క్రిప్టింగ్ లేకుండానే ఒక పేజీని DOM నిర్మాణానికి అనుగుణంగా స్పందించేలా చేస్తాయి.

Black Hat డెమోలు ఆ "హానిలేని" సెలెక్టర్లు డేటా లీకేజీకి సైడ్-ఛానల్‌గా మారవచ్చని నిరూపించాయి. కొన్ని నిర్దిష్టమైన హిడెన్ ఎలిమెంట్స్ ఉన్నప్పుడు మాత్రమే వర్తించే స్టైల్ రూల్స్‌ను రూపొందించడం ద్వారా, దాడులు చేసేవారు టెక్స్ట్‌ను వినియోగదారునికి కనిపించకుండా చేస్తారు, కానీ AI ఏజెంట్ విశ్లేషించే రెండర్డ్ పేజీలో అది అందుబాటులో ఉంటుంది.

ఈ దాడులు ఎలా పనిచేస్తాయి

ఒక ప్రూఫ్-ఆఫ్-కాన్సెప్ట్ (proof-of-concept) సాధారణంగా కనిపించే ఈమెయిల్‌ను పంపింది. దాని లోపల CSS రూల్స్ దాగి ఉన్నాయి, ఇవి నిర్దిష్ట టెక్స్ట్ రంగును బ్యాక్‌గ్రౌండ్ రంగుతో కలిపేలా మార్చి, దానిని క్లోక్ (cloak) చేస్తాయి. మనిషికి ఆ టెక్స్ట్ ఎప్పటికీ కనిపించదు, కానీ DOM లేదా accessibility treeని సేకరించే AI ఏజెంట్ విజువల్ ఫిల్టర్‌ను వర్తింపజేయదు. ఏజెంట్ ఈమెయిల్‌ను ప్రాసెస్ చేసినప్పుడు, అది ఆ క్లోక్ చేయబడిన టెక్స్ట్‌ను చదివి, దానిని URL ఫ్రాగ్మెంట్‌లో (URL fragment)—బ్రౌజర్‌లు సాధారణంగా పేజీని లోడ్ చేసేటప్పుడు విస్మరించే వెబ్ అడ్రస్ భాగం—పంపుతుంది.

మరో వెర్షన్ ఇన్‌డైరెక్ట్ ప్రాంప్ట్ ఇంజెక్షన్ (indirect prompt injection)ను ఉపయోగించింది. ఆ ఈమెయిల్‌లో ఒక హిడెన్ Slack టోకెన్ ఉంది. CSS ఆ టోకెన్‌ను వినియోగదారునికి కనిపించకుండా చేసింది కానీ మార్కప్‌లో ఉంచింది. ఈమెయిల్‌లో ఉన్న సూచనలను పాటించేలా శిక్షణ పొందిన AI ఏజెంట్, ఆ టోకెన్‌ను ఒక కమాండ్‌గా భావించి దాడులు చేసేవారి సర్వర్‌కు పంపింది.

రెండు దాడులు కూడా ప్రముఖ ప్రొవైడర్లపై విజయవంతమయ్యాయి, ఇది ఈ లోపం CSS రెండర్ అయ్యే ప్రాథమిక విధానం నుండి వస్తుందని, ఏదో ఒక ప్లాట్‌ఫారమ్ ఇంప్లిమెంటేషన్ వల్ల మాత్రమే కాదని చూపుతోంది.

AI ఏజెంట్లు vs. మానవ పాఠకులు

మానవులు తాము చూడలేని టెక్స్ట్‌ను సహజంగానే విస్మరిస్తారు; ఏది ముఖ్యమో చెప్పడానికి మేము విజువల్ లేఅవుట్‌ను నమ్ముతాము. దీనికి విరుద్ధంగా, AI ఏజెంట్లు విజువల్ స్టేట్‌తో సంబంధం లేకుండా ప్రతి ఎలిమెంట్‌ను రికార్డ్ చేసే ముడి DOM లేదా accessibility treeపై పనిచేస్తాయి. AI ఒక పేజీని చదివినప్పుడు, అది "నేను చూడలేకపోతే, దానిని విస్మరిస్తాను" అనే నియమాన్ని పాటించదు. ఈ తేడా ఒక బ్లైండ్ స్పాట్‌ను సృష్టిస్తుంది: మానవ వినియోగం కోసం రూపొందించబడిన శానిటైజేషన్ పైప్‌లైన్‌లు (sanitisation pipelines) ఆటోమేటెడ్ రీడర్ల కోసం భద్రతను గ్యారెంటీ చేయలేవు.

ఈ సమస్య కొత్త AI లోపం కాదు. ఇది పాత వెబ్ లోపం—కోడ్ లేకుండా లేఅవుట్‌ను ప్రభావితం చేసే CSS సామర్థ్యం—కొత్త రకమైన వినియోగదారుడిని కలవడం వల్ల ఏర్పడింది. ఈమెయిల్ కంటెంట్‌ను AI-ఆధారిత అసిస్టెంట్, సమ్మరైజర్ లేదా క్లాసిఫైయర్‌కు అప్పగించే ఏ సేవ అయినా, మానవుడు చూడని డేటాపై అసిస్టెంట్ చర్యలు తీసుకునే ప్రమాదాన్ని ఎదుర్కొంటోంది.

రక్షణకు ఎవరు బాధ్యత వహించాలి?

ఈ దాడులు అధికార పరిధికి సంబంధించిన ప్రశ్నను లేవనెత్తుతున్నాయి. వెబ్‌మెయిల్ ప్రొవైడర్లు ఇప్పటికే మానవ వినియోగదారులను రక్షించడానికి HTMLని క్లీన్ చేస్తున్నారు; బ్రౌజర్‌లు ఇప్పటికే రెండరింగ్ కోసం అదే నియమాలను అమలు చేస్తున్నాయి. అయినప్పటికీ, ఆ మార్కప్‌ను విశ్లేషించే డౌన్‌స్ట్రీమ్ AI గురించి ఆ పొరలలో ఏదీ పరిగణనలోకి తీసుకోవడం లేదు. ఈమెయిల్ సర్వీస్ మరింత లోతైన CSS శానిటైజేషన్‌ను జోడించాలా? బ్రౌజర్‌లు ఎలిమెంట్స్‌ను "స్క్రిప్ట్‌లకు కనిపించనివి"గా గుర్తించే ఫ్లాగ్‌ను ప్రదర్శించాలా? లేదా AI వెండర్లు ప్రాసెసింగ్ కంటే ముందే హిడెన్ నోడ్స్‌ను తొలగించే ఫిల్టర్లను నిర్మించాలా?

AI-ఆధారిత ఈమెయిల్ టూల్స్‌ను నిర్మిస్తున్న సెక్యూరిటీ టీమ్‌లకు, ఇన్‌బాక్స్‌కు చేరుకునే HTMLని మాత్రమే కాకుండా, పూర్తి రెండరింగ్ పైప్‌లైన్‌ను ఆడిట్ చేయాలని సూచించబడుతోంది. అంటే CSS వర్తించిన తర్వాత DOMని తనిఖీ చేయడం, accessibility treeని పరిశీలించడం మరియు మానవ కంటికి కనిపించని ఏ కంటెంట్‌నైనా స్పష్టంగా తొలగించడం లేదా ఫ్లాగ్ చేయడం అని అర్థం.

తదుపరి ఏం గమనించాలి

  • వెండర్ టెస్టింగ్ (Vendor testing) – AI వెండర్లు తమ టెస్ట్ సూట్‌లలో వాస్తవ ప్రపంచ CSS అటాక్ వెక్టర్లను చేర్చాల్సి ఉంటుంది. వెబ్ ప్రపంచానికి ముప్పై ఏళ్ల పరిశోధన ఉంది; AI ఏజెంట్లకు కేవలం కొన్ని మాత్రమే ఉన్నాయి.

కేవలం CSSతో టెక్స్ట్‌ను దాచడం ద్వారా AI అసిస్టెంట్‌ను క్రెడెన్షియల్స్ లీక్ చేసేలా మోసం చేయగలిగితే, నేటి ఇన్‌బాక్స్‌లను రక్షించే సెక్యూరిటీ మోడల్ ఇక సరిపోదు. డెవలపర్లు, ప్రొవైడర్లు మరియు నియంత్రణ సంస్థలు (regulators) కేవలం ముడి HTMLని మాత్రమే కాకుండా, రెండర్డ్ పేజీని కూడా ఏవైనా ఆటోమేటెడ్ వినియోగదారుల కోసం సెక్యూరిటీ బౌండరీగా పరిగణించాలి. దాగి ఉన్న టెక్స్ట్ సమస్య మనకు గుర్తుచేస్తోంది ఏమిటంటే, ఒకప్పుడు "కేవలం స్టైలింగ్" కోసం మాత్రమే పరిమితమైన సాంకేతికత డేటా దొంగతనం కోసం ఒక మార్గంగా మారవచ్చు. రాబోయే రక్షణ చర్యలు CSSని కేవలం విజువల్ ఎయిడ్‌గా మాత్రమే కాకుండా, ఒక సంభావ్య అటాక్ సర్ఫేస్‌గా గుర్తించాల్సి ఉంటుంది.