Các nghiên cứu mới về bảo mật webmail cho thấy nội dung CSS trong email không chỉ là vấn đề hiển thị. Trong một số điều kiện, CSS độc hại có thể vượt ra khỏi ranh giới của thư, tác động tới giao diện webmail và tạo đường dẫn để đánh cắp mật khẩu, token hoặc thao túng hành động của người dùng.

Theo The Hacker News, nhà nghiên cứu Gareth Heyes của PortSwigger đã trình bày các chuỗi tấn công nhắm vào nhiều dịch vụ webmail phổ biến, bao gồm Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail và AOL Mail. Điểm chung là kẻ tấn công lợi dụng cách trình duyệt xử lý HTML, CSS và thành phần giao diện trong môi trường đọc thư để biến một email tưởng như thụ động thành bề mặt tấn công tương tác.
Vấn đề nằm ở ranh giới giữa email và ứng dụng
Webmail hiện đại là một ứng dụng web hoàn chỉnh. Khi người dùng mở thư, nội dung email được đặt bên trong giao diện có sẵn của dịch vụ, cùng tồn tại với nút đăng nhập, thanh điều hướng, khung xem trước, cảnh báo bảo mật và các thành phần tích hợp AI. Nếu lớp cô lập nội dung không đủ chặt, CSS trong thư có thể ảnh hưởng tới những phần ngoài thân email.
Về bản chất, đây là vấn đề tách biệt ngữ cảnh. Nhà cung cấp webmail phải cho phép email hiển thị đủ đẹp để người dùng đọc hóa đơn, bản tin hoặc tài liệu công việc, nhưng đồng thời phải chặn mọi đoạn mã, thuộc tính và quy tắc kiểu dáng có khả năng phá vỡ vùng hiển thị an toàn. Sự cân bằng này khó hơn khi chuẩn web liên tục mở rộng.
Các kịch bản tấn công được ghi nhận
Trong một chuỗi tấn công nhắm vào Outlook, CSS có thể được dùng để giả lập hoặc che phủ một phần giao diện đăng nhập Microsoft, khiến người dùng tin rằng họ đang tương tác với thành phần hợp lệ của dịch vụ. Khi giao diện giả đủ thuyết phục, nạn nhân có thể nhập mật khẩu hoặc thực hiện thao tác nhạy cảm ngay trong phiên webmail.
Ở một hướng khác, nghiên cứu chỉ ra rằng một số kỹ thuật CSS có thể kích hoạt yêu cầu ra ngoài tới máy chủ do kẻ tấn công kiểm soát. Với Gmail, The Hacker News dẫn lại trường hợp sử dụng cơ chế liên quan đến hình ảnh trong CSS để tạo yêu cầu mạng từ nội dung email độc hại. Dù mức độ khai thác phụ thuộc vào bộ lọc và cấu hình từng dịch vụ, điểm đáng chú ý là CSS có thể trở thành kênh rò rỉ tín hiệu.
Các chuỗi khác còn liên quan đến việc thao túng giao diện đáng tin cậy, đánh lừa công cụ đọc email bằng AI, hoặc khiến người dùng thực hiện hành động mà họ không nhận ra là đang bị dẫn dắt. Điều này mở rộng khái niệm phishing truyền thống: thay vì chỉ gửi một liên kết giả, kẻ tấn công có thể cố gắng bẻ cong chính giao diện mà người dùng đang tin tưởng.
Vì sao người dùng phổ thông khó nhận biết?
Phần lớn người dùng không phân biệt được ranh giới kỹ thuật giữa nội dung email và giao diện webmail. Khi một hộp thoại, nút xác nhận hoặc màn hình đăng nhập xuất hiện trong cùng trang quen thuộc, phản xạ tự nhiên là tin rằng đó là một phần của dịch vụ. Đây là lợi thế lớn của các kỹ thuật tấn công giao diện.
Thêm vào đó, CSS không tạo cảm giác nguy hiểm như tập tin thực thi hay macro. Nhiều người xem CSS chỉ là lớp trang trí màu sắc, bố cục và phông chữ. Trên thực tế, CSS hiện đại có thể điều khiển vị trí, che phủ, trạng thái hiển thị, tải tài nguyên ngoài và tương tác phức tạp với cấu trúc trang. Khi được đặt trong một môi trường xử lý chưa đủ chặt, nó có thể hỗ trợ các hành vi lừa đảo tinh vi.
Tác động với doanh nghiệp
Rủi ro đầu tiên là đánh cắp thông tin đăng nhập và token phiên. Nếu một email có thể dẫn người dùng tới giao diện giả ngay trong webmail, đội ngũ bảo mật sẽ khó dựa hoàn toàn vào dấu hiệu như tên miền trên thanh địa chỉ, vì người dùng vẫn đang ở trong dịch vụ quen thuộc.
Rủi ro thứ hai là rò rỉ dữ liệu qua yêu cầu mạng hoặc tương tác với thành phần bên ngoài. Ngay cả khi nội dung thư không chạy JavaScript, một yêu cầu ảnh hoặc tài nguyên phụ được kích hoạt đúng lúc cũng có thể tiết lộ trạng thái, mã định danh, hoặc hành vi mở thư của người dùng.
Rủi ro thứ ba là tác động tới các công cụ AI trong hộp thư. Khi trợ lý AI đọc, tóm tắt hoặc hành động dựa trên email, nội dung được thiết kế có chủ đích có thể cố gắng điều khiển cách công cụ diễn giải ngữ cảnh. Vì vậy, bảo vệ webmail hiện nay không chỉ là lọc spam, mà còn là bảo vệ lớp giao diện và lớp tự động hóa.
Bài học phòng thủ
Với nhà cung cấp dịch vụ, ưu tiên quan trọng là cô lập nội dung email bằng sandbox phù hợp, làm sạch CSS theo danh sách cho phép, chặn thuộc tính có khả năng che phủ giao diện, kiểm soát tải tài nguyên ngoài và kiểm thử các thành phần mới bằng mô hình tấn công giao diện. Những thay đổi nhỏ ở trình duyệt hoặc thư viện render cũng cần được đánh giá lại trong bối cảnh webmail.
Với doanh nghiệp, cần tăng cường đào tạo người dùng theo tình huống thực tế: không nhập lại mật khẩu hoặc mã xác thực từ một hộp thoại xuất hiện sau khi mở email; ưu tiên mở trang đăng nhập từ bookmark hoặc ứng dụng quản lý mật khẩu; báo cáo các email có giao diện đăng nhập, nút xác nhận bất thường hoặc yêu cầu cấp quyền đột ngột.
Đội ngũ bảo mật cũng nên theo dõi các sự kiện đăng nhập bất thường sau khi người dùng mở email đáng ngờ, triển khai xác thực chống phishing như FIDO2, giới hạn tuổi thọ token phiên và kiểm soát quyền của các tích hợp AI trong hộp thư. Các biện pháp này giúp giảm thiểu thiệt hại ngay cả khi một lớp lọc email bị vượt qua.
Kết luận
Tấn công CSS trong webmail cho thấy ranh giới giữa nội dung và ứng dụng ngày càng quan trọng. Một email không cần chứa mã độc truyền thống vẫn có thể gây rủi ro nếu nó tác động được tới giao diện mà người dùng tin tưởng. Với môi trường làm việc phụ thuộc vào email, trình duyệt và AI, phòng thủ hiệu quả cần kết hợp lọc nội dung, cô lập giao diện, xác thực chống phishing và thói quen kiểm chứng độc lập từ phía người dùng.
VNCyberS tổng hợp từ The Hacker News và PortSwigger















