Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ataques de bomba CSS convierten correos maliciosos en keyloggers de contraseñas


Se ha descubierto una nueva clase de ataques basados en correos electrónicos denominados "bombas de CSS". Esta técnica utiliza código de estilo CSS ordinario para secuestrar interfaces de correo web, espiar la actividad del usuario y robar contraseñas en tiempo real, todo ello sin necesidad de recurrir a JavaScript o malware tradicional, aprovechando funciones de formato confiables presentes en la mayoría de las plataformas de correo electrónico.




Una nueva clase de ataques basados en el correo electrónico explota el código de estilo CSS ordinario para secuestrar interfaces de webmail, espiar la actividad del usuario e incluso robar contraseñas en tiempo real, todo ello sin depender de JavaScript ni de malware tradicional.

Denominada ataques de "bomba CSS", esta técnica convierte en armas funciones de formato confiables que se encuentran en casi todas las principales plataformas de webmail, transformando un correo electrónico HTML rutinario en un keylogger sigiloso capaz de capturar credenciales mientras tú las escribes.

El investigador de PortSwigger, Gareth Heyes, examinó cómo clientes de webmail como Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail y ProtonMail desinfectan el HTML y el CSS entrantes antes de renderizarlos.

Estos desinfectadores están diseñados para eliminar el código peligroso mientras permiten que los correos electrónicos muestren fuentes, colores y diseños correctamente. Los investigadores descubrieron que las discrepancias entre lo que un desinfectador considera seguro y lo que un navegador renderiza realmente abren la puerta al abuso.

Ataque de Bomba CSS

Al explotar peculiaridades como la mutación de CSS, los selectores de atributos y los pseudo-elementos como :before, :after, :has() y :checked, los atacantes pueden manipular los menús desplegables de selección para imitar campos de contraseña. Cuando tú escribes en lo que parece ser un cuadro de inicio de sesión, cada pulsación de tecla activa una regla de CSS única que envía silenciosamente una solicitud de imagen de fondo a un servidor controlado por el atacante, registrando efectivamente cada carácter escrito.

Los conceptos anteriores de keyloggers de CSS eran mayormente teóricos porque los navegadores no actualizan los atributos HTML cuando un usuario escribe en un campo de entrada real.

La nueva investigación elude completamente esta limitación secuestrando elementos de selección y etiquetas HTML en su lugar, creando un mecanismo de robo de contraseñas en tiempo real totalmente funcional que opera incluso en correos electrónicos protegidos por desinfectadores estrictos como DOMPurify.

Gareth Heyes demostró exploits funcionales contra Outlook, donde un error de "gadget" de CSS permitió a los atacantes salir completamente de la ventana del correo electrónico y suplantar una pantalla de inicio de sesión de Microsoft convincente. En Fastmail, una técnica llamada "cableado en caliente de CSS" (CSS hotwiring) permitió a los atacantes secuestrar cualquier clic en la página para activar acciones no deseadas, mientras que otros errores permitieron el rastreo silencioso de si un correo electrónico había sido abierto.

Se encontraron omisiones similares de proxy de imágenes en Gmail y ProtonMail, y una prueba de concepto incluso encadenó una vulnerabilidad de Gmail con la inyección de prompts de navegador mediante IA para exfiltrar tokens de autenticación de Slack a través de un asistente de correo electrónico impulsado por IA.

Debido a que estos ataques dependen puramente de CSS y HTML, pueden pasar inadvertidos ante las herramientas antivirus, los filtros de spam y las defensas de bloqueo de scripts que se centran en amenazas basadas en JavaScript. Varios de los fallos ya han sido parcheados tras divulgaciones de programas de recompensa por errores (bug bounty), incluyendo correcciones de Fastmail, aunque se informa que algunos problemas, como el error de secuestro de etiquetas de Outlook, permanecen sin resolver.

Los expertos en seguridad recomiendan que los proveedores de webmail rendericen el contenido de correos electrónicos no confiables dentro de iframes aislados (sandboxed), bloqueen la carga automática de imágenes, prohíban selectores de CSS riesgosos como :has() y :checked, y restrinjan los atributos HTML personalizados que podrían ser abusados como gadgets para eludir el desinfectador.

Para ti, como usuario cotidiano, evitar las imágenes remotas cargadas automáticamente y tratar con sospecha los avisos de inicio de sesión inesperados dentro de los correos electrónicos sigue siendo la primera línea de defensa práctica contra esta amenaza emergente.



Fuentes:
https://cybersecuritynews.com/css-bomb-attack/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.