网络犯罪分子利用 CSS 规避垃圾邮件过滤器并追踪电子邮件用户行为
HackerNews 编译,转载请注明出处: 据思科 Talos 最新发现,网络犯罪分子正在利用用于网页设计和布局的层叠样式表(CSS),以规避垃圾邮件过滤器并追踪用户行为。这一行为可能会危及受害者的安全和隐私。 “尽管在电子邮件客户端中,与动态内容(例如 JavaScript)相关的许多功能受到限制,但 CSS 提供的功能仍可让攻击者和垃圾邮件发送者追踪用户的操作和偏好,”Talos 研究员 Omid Mirzaei 在上周发布的一份报告中表示。 这一发现是对该公司之前研究的补充,之前的研究显示,2024 年下半年,利用隐藏文本盐值规避电子邮件垃圾邮件过滤器和安全网关的电子邮件威胁激增。 这种技术特别涉及利用超文本标记语言(HTML)和 CSS 的合法功能,包含在电子邮件客户端中渲染时不可见的注释和无关内容,但这些内容可能会使解析器和检测引擎出错。 Talos 的最新分析发现,威胁行为者正在使用诸如 text_indent 和 opacity 等 CSS 属性,将无关内容从电子邮件正文中隐藏起来。在某些情况下,这些活动的最终目标是将电子邮件接收者重定向到钓鱼页面。 此外,CSS 还为威胁行为者提供了通过垃圾邮件追踪用户行为的机会,方法是嵌入诸如@media CSS 规则这样的 CSS 属性,从而为潜在的指纹攻击打开大门。 “这种滥用行为的范围可以从识别收件人的字体和颜色方案偏好、客户端语言,甚至追踪他们的操作(例如查看或打印电子邮件),”Mirzaei 解释说。 “CSS 提供了广泛的规则和属性,可以帮助垃圾邮件发送者和威胁行为者对用户、他们的网络邮件或电子邮件客户端以及系统进行指纹识别。例如,媒体规则可以检测用户环境的某些属性,包括屏幕大小、分辨率和颜色深度。” 为了降低此类威胁带来的风险,建议实施高级筛选机制,以检测隐藏文本盐值和内容隐藏,并使用电子邮件隐私代理。 消息来源:The Hacker News; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文