Lühidalt: Ettevalmistatud CSS-kood e-kirjades võib Outlooki, Gmaili, Fastmaili, Proton Maili, Yahoo Maili ja AOL Maili veebipostiliideses manipuleerida ning seeläbi kompromiteerida paroole, tokeneid ja kontosid.
Uued teadusuuringud näitavad, et e-kirjadesse põimitud CSS-kood võib murda oma tegeliku sõnumipiiri ja sekkuda veebipostiklientide kasutajaliidesesse. Mõjutatud on Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail ja AOL Mail.
PortSwiggeri teadlane Gareth on dokumenteerinud mitmeid ründeahelaid, kus e-kirja sisu murdub CSS-i abil välja oma ettenähtud kuvamisalast ja manipuleerib ümbritseva veebipostiliidese osi. Tehnikad mõjutavad levinud veebipõhiseid postiklente, sealhulgas Microsoft Outlookit, Google Maili, Fastmaili, Proton Maili, Yahoo Maili ja AOL Maili.
Kirjelduse kohaselt võimaldavad need meetodid pealt kuulata paroole, üle võtta kolmandate osapoolte kontosid, välja lekitada tokeneid ning kuritarvitada postiliidese usaldusväärseid liidesetoiminguid oma huvides. Lisaks märgitakse, et vastavalt ettevalmistatud sõnumite abil saab manipuleerida ka tehisintellekti tööriistu, mis e-kirjade sisu automaatselt loevad ja töötlevad.
CISO-de jaoks tähendab see rünnakupinda, mida klassikalised e-posti turvameetmed, nagu rämpsposti- ja andmepüügifiltrid, ei kata, kuna kahjulik mõju ei tule linkidest või manustest, vaid tavapärasest CSS-ist sõnumi HTML-osas. Potentsiaalselt on mõjutatud kõik kasutajad, kes loevad e-kirju brauseri kaudu nimetatud veebipostiliideste vahendusel, sõltumata kasutatavast e-posti lüüsist.
Kuna tegemist on struktuurse nõrkusega HTML/CSS-renderdamise ja sõnumisisu ning kliendiliidese eraldatuse koostoimes, tuleks eeldada, et vastavad veebipostiteenuse pakkujad viivad sisse muudatusi. Kuni asjakohased parandused on saadaval, on soovitatav kontrollida, kas ettevõttes kasutatavad veebipostikliendid kuuluvad nimetatud teenuste hulka, ning teavitada kasutajaid ebaharilikust postiliidese käitumisest tundmatute sõnumite avamisel.
Allikas: thehackernews.com · Avaldatud 8. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art. 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.