Black Hat USA 2026 میں، محققین نے دکھایا کہ Cascading Style Sheets (CSS) کو ایک ہتھیار کے طور پر استعمال کیا جا سکتا ہے تاکہ AI سے چلنے والے ای میل ایجنٹس اس مواد کو پڑھ سکیں جو انسانی صارفین کے لیے نظر نہیں آتا۔ اس تکنیک نے Outlook، Gmail، Yahoo اور Proton کو نظر انداز کر دیا، جس سے ایجنٹس پاس ورڈز، آتھنٹیکیشن ٹوکنز اور IP ایڈریسز چوری کرنے میں کامیاب ہو گئے۔
ای میل سیکیورٹی میں CSS کیوں اہم ہے
برسوں سے ویب میل فراہم کنندگان اسکرپٹس کو ہٹانے، iframes کو sandboxing کرنے اور پیغام کی صلاحیتوں کو محدود کرنے کے ذریعے نقصان دہ HTML سے بچتے آئے ہیں۔ یہ اقدامات ان روایتی حملوں کو روکتے ہیں جو JavaScript یا ایمبیڈڈ اشیاء پر انحصار کرتے ہیں۔ تاہم، CSS کو ہمیشہ ایک بے ضرر پریزنٹیشن کوڈ سمجھا جاتا رہا ہے۔ اس کے جدید سلیکٹرز—جیسے attribute selectors، container queries اور اسی طرح کے دیگر—کسی بھی اسکرپٹنگ کے بغیر پیج کو DOM structure کے مطابق ردعمل دینے کی اجازت دیتے ہیں۔
Black Hat کے مظاہرے نے ثابت کر دیا کہ وہ "بے ضرر" سلیکٹرز ڈیٹا کے اخراج (data leakage) کے لیے ایک سائیڈ چینل (side-channel) بن سکتے ہیں۔ مخصوص پوشیدہ عناصر (hidden elements) کے موجود ہونے پر لاگو ہونے والے اسٹائل رولز بنا کر، حملہ آور متن کو صارف کے لیے غیر مرئی (invisible) بنا دیتے ہیں، لیکن وہ رینڈر شدہ پیج میں موجود رہتا ہے جسے ایک AI ایجنٹ پڑھتا ہے۔
یہ حملے کیسے کام کرتے ہیں
ایک پروف آف کانسیپٹ (proof-of-concept) نے ایک ایسا ای میل بھیجا جو وصول کنندہ کے لیے عام نظر آتا تھا۔ اس کے اندر چھپے ہوئے CSS رولز تھے جنہوں نے مخصوص متن کا رنگ بیک گراؤنڈ سے مماثل کر دیا، جس سے وہ مؤثر طور پر چھپ گیا۔ ایک انسان اس متن کو کبھی نہیں دیکھ پاتا، لیکن ایک AI ایجنٹ جو DOM یا accessibility tree کو نکالتا ہے، وہ بصری فلٹر (visual filter) لاگو نہیں کرتا۔ جب ایجنٹ نے ای میل پر کارروائی کی، تو اس نے چھپے ہوئے متن کو پڑھا اور اسے ایک URL fragment میں منتقل کر دیا—جو کہ ویب ایڈریس کا وہ حصہ ہے جسے براؤزرز عام طور پر پیج لوڈ کرتے وقت نظر انداز کر دیتے ہیں۔
ایک اور طریقہ کار میں ان ڈائریکٹ پرامپٹ انجیکشن (indirect prompt injection) کا استعمال کیا گیا۔ ای میل میں ایک چھپا ہوا Slack token تھا۔ CSS نے اس ٹوکن کو صارف کے لیے غیر مرئی بنا دیا لیکن اسے مارک اپ (markup) میں برقرار رکھا۔ AI ایجنٹ، جسے ای میل میں شامل ہدایات پر عمل کرنے کے لیے تربیت دی گئی تھی، اس ٹوکن کو ایک کمانڈ سمجھ کر حملہ آور کے سرور پر بھیج دیا۔
دونوں حملے مشہور فراہم کنندگان کے خلاف کامیاب رہے، جس سے ظاہر ہوتا ہے کہ یہ کمزوری CSS کے رینڈر ہونے کے بنیادی طریقے سے پیدا ہوتی ہے، نہ کہ کسی ایک پلیٹ فارم کے نفاذ سے۔
AI ایجنٹس بمقابلہ انسانی قارئین
انسان فطری طور پر اس متن کو نظر انداز کر دیتے ہیں جسے وہ دیکھ نہیں سکتے؛ ہم بصری لے آؤٹ پر بھروسہ کرتے ہیں کہ وہ ہمیں بتائے گا کہ کیا اہم ہے۔ اس کے برعکس، AI ایجنٹس خام DOM یا accessibility tree پر کام کرتے ہیں جو بصری حالت کی پرواہ کیے بغیر ہر عنصر کو ریکارڈ کرتا ہے۔ جب ایک AI پیج پڑھتا ہے، تو وہ "اگر میں اسے نہیں دیکھ سکتا، تو میں اسے نظر انداز کر دوں گا" والا اصول لاگو نہیں کرتا۔ یہ فرق ایک اندھا دھند جگہ (blind spot) پیدا کرتا ہے: انسانی استعمال کے لیے بنائے گئے sanitisation pipelines اب خودکار قارئین کے لیے حفاظت کی ضمانت نہیں دیتے۔
یہ مسئلہ AI کی کوئی نئی خامی نہیں ہے۔ یہ ویب کی ایک پرانی خامی ہے—CSS کی کوڈ کے بغیر لے آؤٹ کو متاثر کرنے کی صلاحیت—جو ایک نئے قسم کے صارف سے ٹکرا رہی ہے۔ کوئی بھی سروس جو ای میل مواد کو AI سے چلنے والے اسسٹنٹ، خلاصہ کرنے والے (summariser) یا کلاسیفائر (classifier) کے حوالے کرتی ہے، اب اس خطرے کا سامنا کر رہی ہے کہ اسسٹنٹ اس ڈیٹا پر عمل کرے گا جو انسان کبھی نہیں دیکھ پائے گا۔
دفاع کے لیے کون ذمہ دار ہے؟
یہ حملے دائرہ اختیار (jurisdictional) کا سوال اٹھاتے ہیں۔ ویب میل فراہم کنندگان پہلے ہی انسانی صارفین کی حفاظت کے لیے HTML کو صاف کرتے ہیں؛ براؤزرز پہلے ہی رینڈرنگ کے لیے وہی اصول نافذ کرتے ہیں۔ پھر بھی ان میں سے کوئی بھی لیئر اس ڈاؤن اسٹریم AI پر غور نہیں کرتی جو اسی مارک اپ کو پڑھے گا۔ کیا ای میل سروس کو گہری CSS sanitisation شامل کرنی چاہیے؟ کیا براؤزرز کو ایسا فلیگ (flag) ظاہر کرنا چاہیے جو عناصر کو "اسکرپٹس کے لیے غیر مرئی" کے طور پر نشان زد کرے؟ یا کیا AI فراہم کنندگان کو ایسے فلٹرز بنانے چاہئیں جو پروسیسنگ سے پہلے پوشیدہ نوڈز (hidden nodes) کو نکال دیں؟
AI سے چلنے والے ای میل ٹولز بنانے والی سیکیورٹی ٹیموں کو کہا جا رہا ہے کہ وہ مکمل رینڈرنگ پائپ لائن کا آڈٹ کریں، نہ کہ صرف اس HTML کا جو ان باکس تک پہنچتا ہے۔ اس کا مطلب ہے کہ CSS لاگو ہونے کے بعد DOM کو چیک کرنا، accessibility tree کا معائنہ کرنا، اور کسی بھی ایسے مواد کو واضح طور پر ہٹانا یا نشان زد کرنا جو انسانی آنکھ کے لیے نظر نہیں آتا۔
آگے کیا نظر آئے گا
- Vendor testing – توقع ہے کہ AI فراہم کنندگان اپنے ٹیسٹ سویٹس (test suites) میں حقیقی دنیا کے CSS حملوں کے رخ (attack vectors) کو شامل کریں گے۔ ویب کے پاس تیس سال کی کمزوریوں پر تحقیق موجود ہے؛ AI ایجنٹس کے پاس صرف چند سال ہیں۔
اگر ایک AI اسسٹنٹ کو محض CSS کے ذریعے متن چھپا کر کریڈنشلز (credentials) چوری کرنے کے لیے دھوکہ دیا جا سکتا ہے، تو آج کے ان باکسز کی حفاظت کرنے والا سیکیورٹی ماڈل اب کافی نہیں ہے۔ ڈویلپرز، فراہم کنندگان اور ریگولیٹرز کو رینڈر شدہ پیج کو—نہ کہ صرف خام HTML کو—کسی بھی خودکار صارف کے لیے سیکیورٹی کی حد (security boundary) کے طور پر لینا چاہیے۔ پوشیدہ متن کا مسئلہ ہمیں یاد دلاتا ہے کہ ایک ٹیکنالوجی جسے کبھی "صرف اسٹائلنگ" تک محدود سمجھا جاتا تھا، ڈیٹا کی چوری کا ذریعہ بن سکتی ہے۔ دفاع کی اگلی لہر کو CSS کو محض ایک بصری مدد کے طور پر نہیں بلکہ ایک ممکنہ حملے کی سطح (attack surface) کے طور پر پہچاننا ہوگا۔
