शोधकर्ताओं ने चेतावनी दी है कि CSS, जिसे केवल डिजाइन के लिए माना जाता था, अब वेबमेल से डेटा चोरी करने के लिए एक शक्तिशाली हथियार बन गया है।
मुख्य बातें
- CSS अब केवल डिजाइन तक सीमित नहीं है, इसे डेटा चोरी करने के लिए हथियार बनाया जा सकता है।
- बिना किसी जावास्क्रिप्ट या अटैचमेंट के, केवल CSS और HTML का उपयोग करके कीलॉगर (Keylogger) बनाया जा सकता है।
- बड़े वेबमेल प्रदाता इस नए हमले के प्रति पूरी तरह तैयार नहीं हैं।
साइबर सुरक्षा की दुनिया में ईमेल प्लेटफॉर्म को निशाना बनाना कोई नई बात नहीं है। हमलावर आमतौर पर संदिग्ध अटैचमेंट या दुर्भावनापूर्ण JavaScript का उपयोग करते हैं। लेकिन, ब्लैक हैट यूएसए 2026 (Black Hat USA 2026) में विशेषज्ञों ने एक ऐसे खतरे की ओर इशारा किया है जो सबकी नजरों से ओझल है: Cascading Style Sheets (CSS)।
पोर्टस्विंगर (PortSwigger) के वेब सुरक्षा शोधकर्ता गैरेथ हेयस (Gareth Heyes) के अनुसार, CSS अब केवल एक स्टाइलिंग टूल नहीं रह गया है, बल्कि यह एक प्रोग्रामिंग भाषा की तरह काम कर सकता है। उन्होंने खुलासा किया कि केवल CSS और HTML का उपयोग करके एक कार्यात्मक Keylogger बनाया जा सकता है, जो उपयोगकर्ता की संवेदनशील और गोपनीय जानकारी चुरा सकता है।
यह क्यों महत्वपूर्ण है?
BozokMedia विश्लेषण से पता चलता है कि जैसे-जैसे ब्राउज़र CSS में नए फीचर्स जोड़ते हैं, हमले की संभावना (Attack Surface) भी बढ़ती जाती है। सबसे खतरनाक बात यह है कि ये हमले पारंपरिक स्क्रिप्ट-आधारित हमलों को आसानी से बायपास कर सकते हैं क्योंकि अधिकांश सुरक्षा प्रणालियाँ CSS को एक 'सुरक्षित' डिजाइन तत्व मानती हैं।
"CSS और HTML अकेले ही एक काम करने वाला कीलॉगर बनाने के लिए पर्याप्त हैं, जिसमें किसी जावास्क्रिप्ट की आवश्यकता नहीं है।" - गैरेथ हेयस
हेयस ने पाया कि कई बड़े नाम वाले वेबमेल प्लेटफॉर्म में इस तरह की खामियां मौजूद हैं। जब कोई उपयोगकर्ता ऐसा ईमेल प्राप्त करता है जिसमें दुर्भावनापूर्ण CSS होता है, तो वे प्रभावी रूप से असुरक्षित हो जाते हैं क्योंकि उपयोगकर्ता के पास CSS को बंद करने का कोई विकल्प नहीं होता है।
ऐतिहासिक पृष्ठभूमि
दशकों से, CSS का उपयोग वेब पेजों को सुंदर बनाने के लिए किया जाता रहा है। हालांकि, जैसे-जैसे वेब तकनीकें अधिक जटिल होती गईं, हमलावरों ने इसकी 'एनीमेशन' और 'डिस्प्ले' क्षमताओं का उपयोग डेटा एक्सफिल्ट्रेशन (Data Exfiltration) के लिए करना सीख लिया है।
अक्सर पूछे जाने वाले प्रश्न (FAQ)
1. क्या मैं अपने ईमेल में CSS को बंद कर सकता हूँ?
नहीं, सामान्य उपयोगकर्ताओं के लिए CSS को बंद करने का कोई सीधा तरीका नहीं है क्योंकि यह वेब ब्राउजिंग का एक अनिवार्य हिस्सा है।
2. कंपनियां इस खतरे से कैसे निपट सकती हैं?
वेबमेल प्रदाताओं को अपने संदेशों को अलग करने (Isolate) के लिए बेहतर तकनीक अपनानी चाहिए और CSS को पूरी तरह से 'सैनिटाइज' (Sanitize) करना चाहिए।