
Yeni bir güvenlik araştırması, e-posta içeriklerinin yalnızca mesaj göstermekle sınırlı kalmadığını ve bazı durumlarda web posta arayüzlerinin çalışma şeklini etkileyebildiğini ortaya koydu.
PortSwigger araştırmacısı Gareth Heyes tarafından gerçekleştirilen çalışma, Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail ve AOL Mail gibi yaygın kullanılan e-posta servislerinde HTML ve CSS özelliklerinin kötüye kullanılabileceğini gösterdi.
Araştırmaya göre saldırganlar, özel olarak hazırlanmış e-postalar aracılığıyla kullanıcı arayüzünü değiştirebilir, hassas bilgileri ele geçirmeye çalışabilir ve yapay zekâ destekli e-posta araçlarını manipüle edebilir.
HTML ve CSS Özellikleri Saldırı Vektörüne Dönüştürülebiliyor
Modern e-posta servisleri, kullanıcı deneyimini geliştirmek amacıyla HTML ve CSS desteği sunuyor. Ancak araştırmacılar, bu özelliklerin yeterince izole edilmemesi durumunda güvenlik riski oluşturabileceğine dikkat çekiyor.
Saldırıların temelinde, e-posta içeriği ile web posta uygulamasının güvenilir arayüzü arasındaki sınırın aşılması bulunuyor.
Araştırmada iki temel yöntem incelendi:
- Web posta servislerinin izin verdiği HTML ve CSS özelliklerinin kötüye kullanılması
- E-posta temizleme mekanizmaları ile tarayıcının oluşturduğu içerik arasındaki farklılıklardan yararlanılması
Bu yöntemler sayesinde saldırganlar, normal bir e-posta görünümünün arkasına gizlenmiş zararlı davranışlar oluşturabiliyor.
Outlook Saldırısında Sahte Giriş Ekranı ile Parola Yakalama Riski
Araştırmada gösterilen dikkat çekici örneklerden biri, Outlook üzerinde gerçekleştirilen saldırı zinciri oldu.
Bu yöntemde saldırgan, Microsoft oturum açma ekranına benzeyen sahte bir arayüz oluşturabiliyor. Kullanıcı gerçek bir giriş ekranı ile karşı karşıya olduğunu düşünerek bilgilerini girdiğinde, yazdığı parola saldırgan tarafından ele geçirilebiliyor.
Araştırmacılara göre saldırının temelinde, Outlook’un izin verdiği bazı HTML özellikleri ile tarayıcı davranışlarının birlikte kullanılması bulunuyor.
Yahoo ve AOL Kullanıcılarını Hedefleyen Token Sızıntısı
Araştırmada Yahoo Mail ve AOL Mail üzerinde de farklı bir saldırı yöntemi gösterildi.
Bu yöntemde saldırgan, kurbanın e-posta içeriğini veya taslak oluşturma süreçlerini kullanarak belirli CSS davranışlarını tetikleyebiliyor. Ortaya çıkan istekler üzerinden oturum belirteçleri (token) hakkında bilgi elde edilebildiği belirtildi.
Ele geçirilen token’ların, saldırganların kullanıcı hesaplarına erişmesine veya üçüncü taraf servislerde kullanıcı gibi işlem yapmasına imkân sağlayabileceği ifade edildi.
Yapay Zekâ Destekli E-Posta Araçları Yeni Hedef Haline Geldi
Araştırmanın önemli bölümlerinden biri de yapay zekâ destekli e-posta işleme sistemleriyle ilgili.
Araştırmacılar, Gmail bağlantısı üzerinden çalışan yapay zekâ araçlarında dolaylı istem enjeksiyonu (indirect prompt injection) saldırılarının mümkün olabileceğini gösterdi. Bu senaryoda saldırgan, özel olarak hazırlanmış bir e-posta göndererek yapay zekâ aracının belirli işlemleri gerçekleştirmesini sağlamaya çalışıyor.
Gösterilen örnekte, yapay zekâ aracının bir e-posta içerisindeki kötü amaçlı talimatları takip ederek bir Slack erişim belirtecini (token) açığa çıkarabileceği belirtildi.
Bu durum, yapay zekâ sistemlerinin yalnızca kullanıcı komutlarına değil, işlediği dış içeriklere karşı da güvenlik kontrollerine ihtiyaç duyduğunu ortaya koyuyor.
Araştırmacılardan E-Posta Servisleri İçin Güvenlik Önerileri
Çalışmada web posta sağlayıcılarına yönelik çeşitli güvenlik önerileri de paylaşıldı.
Bunlar arasında:
- HTML e-postaların izole edilmiş iframe ortamlarında çalıştırılması
- CSS özelliklerinin sıkı şekilde sınırlandırılması
- Özel HTML özniteliklerinin kontrol edilmesi
- Harici kaynaklardan yapılan isteklerin kısıtlanması
- Riskli CSS seçicilerinin engellenmesi
yer alıyor.
Araştırmacılar, e-posta içeriklerinin tamamen güvenilir kabul edilmemesi gerektiğini ve özellikle yapay zekâ destekli sistemlerin dış kaynaklardan gelen içerikleri işlerken ek güvenlik katmanlarına ihtiyaç duyduğunu vurguluyor.
PoC Kodları Yayınlandı, Saldırılar Yakından Takip Ediliyor
Araştırma kapsamında kavram kanıtı (Proof of Concept – PoC) örnekleri kamuya açık hâle getirildi. Ancak araştırmacılar, bunun gerçek dünyada yaygın olarak kullanılan aktif saldırılar anlamına gelmediğini belirtti.
Bazı güvenlik açıklarının ilgili servis sağlayıcılar tarafından giderildiği, bazı tekniklerin ise araştırma yayınlandığında hâlâ çalışabilir durumda olduğu aktarıldı.
Uzmanlara göre bu çalışma, e-posta güvenliğinde yalnızca zararlı dosya ekleri veya bağlantıların değil, mesaj içeriğinin kendisinin de önemli bir saldırı yüzeyi hâline geldiğini gösteriyor.
Güncel gelişmeler için SiberHavadis’i takipte kalın!




