CSS, bir zamanlar sadece web sayfalarını güzelleştirmek için kullanılan bir araçtı. Ancak araştırmacılar artık CSS'in, webmail hesaplarından veri sızdırmak için kullanılabilecek kadar güçlü olduğu ve bazı e-posta sağlayıcılarının bu tehdide karşı hazırlıksız olduğu konusunda uyarıyor.
Dark Reading'den Kristina Beek'in haberine göre, CSS tabanlı bu saldırı yöntemi, e-posta istemcilerinin CSS kodlarını işleme şeklindeki zayıflıklardan faydalanıyor. Saldırganlar, özel hazırlanmış CSS kodları içeren e-postalar göndererek, alıcının e-posta içeriği, okuma alışkanlıkları ve hatta diğer kişisel verileri hakkında bilgi toplayabiliyor.
Uzmanlar, bu tür saldırıların özellikle kurumsal e-posta sistemleri için büyük bir risk oluşturduğunu belirtiyor. Çünkü çalışanların e-posta alışkanlıkları ve iletişim kalıpları, bir şirketin iç işleyişi hakkında değerli bilgiler sunabiliyor.
Araştırmacılar, CSS'in veri sızdırma potansiyelinin uzun süredir bilindiğini ancak birçok e-posta sağlayıcısının bu konuda yeterli önlemi almadığını vurguluyor. Özellikle HTML e-postaları işleyen sistemlerin, CSS kodlarını filtreleme konusunda daha dikkatli olması gerektiği ifade ediliyor.
Bu tehdide karşı alınabilecek önlemler arasında, e-posta istemcilerinin CSS işleme motorlarının güncellenmesi, şüpheli e-postaların otomatik olarak taranması ve kullanıcıların bilinmeyen göndericilerden gelen e-postalara karşı dikkatli olması yer alıyor.