งานวิจัยใหม่ชี้ CSS ในอีเมลทะลุกรอบข้อความ เจาะหน้าเว็บเมลขโมยรหัสผ่านและโทเคน

งานวิจัยใหม่จาก PortSwigger แสดงให้เห็นว่าเนื้อหาภายในอีเมลสามารถหลุดออกจากกรอบข้อความไปแทรกแซงหน้าเว็บเมลได้ สายการโจมตีครอบคลุม Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail และ AOL Mail โดยสามารถดักรหัสผ่าน ยึดบัญชีบริการอื่น ทำให้โทเคนรั่ว และหลอกให้ผู้ใช้กดปุ่มที่ไม่ได้ตั้งใจ ยังมีสายที่ใช้ prompt injection หลอกเครื่องมือ AI ที่อ่านอีเมลให้ดึงข้อมูลออกมา งานนี้เป็นการพิสูจน์แนวคิดและยังไม่พบการนำไปใช้โจมตีจริง