近期,PortSwigger研究员发现一种名为"CSS炸弹"的新型邮件攻击方式,仅靠一封HTML邮件即可绕过主流网页邮箱的安全防护,实时记录用户按键,甚至窃取密码。
攻击者利用CSS伪元素和属性选择器,将下拉菜单伪装成密码输入框。用户在伪造的登录框中输入密码时,每次按键都会触发CSS规则,向攻击者服务器发送请求,从而泄露输入内容。整个过程无需任何JavaScript。
Outlook、Gmail、Yahoo Mail、AOL Mail、Fastmail、ProtonMail 均存在相关漏洞。 截至 8 月 6 日官方报告发布,Outlook 标签劫持、Gmail 相关绕过漏洞暂未完成修复。
- 关闭邮箱自动加载远程图片功能,可直接阻断信息外传;
- 收到邮件内弹出登录窗口,不要直接输入账号密码,正规平台不会通过邮件要求登录验证;
- 不复制、运行邮件附带的不明代码内容。
- 持续跟进各邮箱厂商安全更新,及时升级浏览器与邮件客户端;
- 重点告知财务、管理层人员风险,优先推荐使用客户端软件,减少网页邮箱访问。
以往大家只警惕带病毒附件、恶意链接的邮件,这次案例说明,干净无附件的普通 HTML 邮件,同样存在账号窃取风险,全员务必提高警惕。