Новые CSS-атаки обходят защиту веб-почты и крадут пароли
Новое исследование демонстрирует, что содержимое электронного письма способно вырваться за пределы сообщения и воздействовать на интерфейс веб-почты. Цепочки атак охватывают Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail и AOL Mail. С их помощью можно перехватывать пароли, захватывать сторонние учётные записи, похищать токены, перехватывать доверенные действия интерфейса и манипулировать ИИ-инструментами, читающими почту.
Автор работы — исследователь PortSwigger Гарет Хейес (Gareth Heyes). Он представил результаты на конференции Black Hat USA 2026. Публикация носит доказательно-концептуальный характер и не сообщает о злонамеренной эксплуатации. Публичные PoC оставались доступны по состоянию на 8 августа 2026 года.
Как письмо покидает свою «песочницу»
Исследование развивает два направления. Первое — злоупотребление HTML и CSS, которые веб-почта уже разрешает. Второе — создание расхождения между тем, что одобряет санитайзер, и тем, что в итоге создаёт браузер или приложение. В обоих случаях удаётся пересечь границу между недоверенным сообщением и доверенным интерфейсом.
Нагляднее всего это показывает Outlook. Разрешённые элементы label могут активировать элементы управления за пределами письма. JavaScript приложения способен превращать очищенные кастомные атрибуты в новые DOM-узлы с CSS вне списка разрешений санитайзера. Трюк с разбором медиа-запросов затем даёт атакующему произвольный CSS.
Цепочка маскирует элемент select под поле пароля. Браузер Firefox сбрасывает таймер выбора опции примерно раз в секунду, когда select уходит за экран — это делает захват данных в реальном времени.
Гонка вставки и кликовые утечки
В Yahoo Mail и AOL Mail обнаружен другой путь. В Firefox вставленный HTML может ненадолго сохранить активный CSS до санитизации. В демонстрации с Medium атакующий инициирует вход по почте, жертва копирует предоставленный атакующим CSS в буфер обмена и вставляет его в черновик Yahoo или AOL. Результаты запросов раскрывают достаточно символов 12-значного токена, чтобы сервер атакующего восстановил его и вошёл под видом жертвы.
Для случаев, когда Content Security Policy (CSP) блокирует внешние ресурсы, предложена техника утечки через клик. Имея возможность инъекции стилей и токен в виде текста, CSS определяет, какие цифры встречаются и как часто, прячет несовпадающие ссылки, а совпадающую оставляет на странице. Клик жертвы отправляет цифры и их частоту на сервер противника.
«Both can cross the boundary between an untrusted message and its trusted interface», — поясняет Хейес в своей работе.
ИИ-коннекторы становятся каналом атаки
Связка почты с ИИ создаёт дополнительную угрозу. В Gmail обход image-set() позволял делать внешний запрос вопреки санитизации. Хейес и его коллега Пит Хенди (Pete Hendy) соединили это с непрямой инъекцией в письмо, обрабатываемое моделью Anthropic Claude Cowork через Gmail-коннектор. Когда жертва просит Cowork обработать почту, инъекция заставляет модель извлечь Slack-токен и сохранить его в HTML-черновик, а при просмотре черновика токен утекает.
Демонстрация Fastmail нацелилась на ИИ-браузер OpenAI Atlas. CSS-псевдоэлементы и прозрачность показывали человеку безобидный текст, а модель читала скрытые инструкции. Когда пользователь просил Atlas перевести видимый текст, скрытая команда открывала вкладки и кодировала имя жертвы в URL-фрагментах. OpenAI прекращает поддержку Atlas с 9 августа 2026 года.
Другие находки включают «горячую проводку» CSS в Fastmail, перенаправляющую клики на многошаговые действия интерфейса, и обход прокси изображений Fastmail через разрешённый домен user.fm, раскрывающий факт просмотра письма. Отдельный вектор Proton Mail показал возможность раскрытия IP-адреса получателя, что противоречит документации сервиса о скрытии личного IP и точного времени открытия письма.
По состоянию на 6 августа цепочка захвата пароля в Outlook и обход image-set() в Gmail оставались неисправленными. Fastmail устранил две ошибки мутации CSS, а прокси-байпасс Proton Mail перестал работать при повторной проверке.
- Сферы воздействия: Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail, AOL Mail.
- Векторы: маскировка полей ввода, гонка вставки CSS, кликовая эксфильтрация, инъекция в ИИ-модели.
- Итог: кража паролей, токенов, захват аккаунтов, раскрытие IP.
Авторы рекомендуют изолировать HTML-письма в sandbox-iframe, жёстко ограничивать CSS, кастомные атрибуты, элементы select и фоновые запросы изображений. Дополнительная защита включает белые списки символов для валидации CSS и блокировку опасных селекторов.
Читайте также: Лучшие бесплатные антивирусы для защиты от интернет-угроз
Источник: The Hacker News
