Technology newsroom
เตือนภัย! ช่องโหว่ CSS ใหม่ใน Webmail ค่ายดัง อาจทำพาสเวิร์ดและข้อมูลสำคัญรั่วไหล 😱
นักวิจัยจาก PortSwigger ค้นพบเทคนิคการโจมตีใหม่โดยใช้ CSS ที่สามารถเจาะระบบป้องกันของ Webmail ชื่อดังอย่าง Gmail และ Outlook ทำให้แฮกเกอร์สามารถขโมยรหัสผ่านและข้อมูลสำคัญของผู้ใช้งานได้
📌 สรุปประเด็นสำคัญ:
- พบเทคนิคการโจมตีแบบใหม่โดยใช้ CSS ที่สามารถทะลุการป้องกันของบริการ Webmail ชั้นนำได้
- การโจมตีนี้ทำให้เนื้อหาภายในอีเมลที่ผู้ไม่หวังดีส่งมา สามารถแทรกแซงหน้า Interface หลักของ Webmail ได้
- เสี่ยงต่อการถูกขโมยรหัสผ่าน, Token, การเข้ายึดบัญชีบริการอื่น ๆ และการปลอมแปลง UI เพื่อหลอกให้ผู้ใช้กระทำการบางอย่าง
งานวิจัยชิ้นใหม่จาก Gareth Heyes นักวิจัยด้านความปลอดภัยของ PortSwigger ได้เปิดเผยเทคนิคการโจมตีที่น่ากังวล ซึ่งสามารถเจาะระบบป้องกันของบริการ Webmail รายใหญ่หลายแห่งได้ โดยอาศัยช่องโหว่ในการจัดการ CSS (Cascading Style Sheets) ภายในอีเมล
โดยปกติแล้ว เมื่อเราเปิดอีเมลบน Webmail เนื้อหาของอีเมลนั้นจะถูกจำกัดขอบเขต (Sandbox) ไม่ให้ยุ่งเกี่ยวกับส่วนอื่น ๆ ของหน้าเว็บ เพื่อความปลอดภัย แต่เทคนิคใหม่นี้แสดงให้เห็นว่า โค้ด CSS ที่ถูกสร้างขึ้นมาเป็นพิเศษสามารถ "หลุด" ออกจากกรอบของอีเมลและเข้าไปมีผลกับหน้าเว็บหลักของบริการ Webmail ได้
👾 ผลกระทบที่อาจเกิดขึ้น
การโจมตีนี้เปิดประตูสู่ความเสี่ยงร้ายแรงหลายประการ ไม่ว่าจะเป็นการดักจับรหัสผ่านที่ผู้ใช้พิมพ์ในหน้าล็อกอิน, การขโมย Token สำหรับการเข้าถึงบัญชีบริการอื่น ๆ ที่เชื่อมต่อไว้, การเข้ายึดครอง UI ที่น่าเชื่อถือเพื่อหลอกให้ผู้ใช้คลิกอนุมัติการกระทำบางอย่างโดยไม่รู้ตัว หรือแม้กระทั่งการควบคุมเครื่องมือ AI ที่ใช้อ่านและสรุปเนื้อหาในอีเมล
📧 บริการที่ได้รับผลกระทบ
จากการทดสอบของนักวิจัย พบว่าเทคนิคนี้สามารถใช้ได้ผลกับผู้ให้บริการ Webmail ชื่อดังเกือบทั้งหมด ไม่ว่าจะเป็น Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail และ AOL Mail ซึ่งแสดงให้เห็นถึงช่องว่างด้านความปลอดภัยที่อาจถูกมองข้ามไป ถึงแม้ว่าผู้ให้บริการเหล่านี้จะมีการป้องกันที่แน่นหนาอยู่แล้วก็ตาม
💬 ทุกท่านใช้ Webmail ของค่ายไหนเป็นหลักกันบ้างครับ และรู้สึกกังวลกับช่องโหว่ในลักษณะนี้มากน้อยแค่ไหน?