CSS в письмах: как оформление почты превращается в кражу паролей и токенов
Исследователь PortSwigger Гарет Хейс представил на Black Hat USA 2026 работу, показывающую, что HTML- и CSS-оформление письма может «прорваться» за пределы самого сообщения и вмешаться в интерфейс веб-почты. Цепочки атак затронули Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail и AOL Mail и позволяли перехватывать пароли, угонять сторонние аккаунты, утекать токены, подменять доверенные элементы UI и манипулировать ИИ-инструментами, читающими почту.
Идея строится на двух путях: либо злоупотребить тем HTML и CSS, что почта и так разрешает, либо создать расхождение между тем, что одобряет санитайзер, и тем, что в итоге строит браузер или приложение. И то, и другое пересекает границу между недоверенным письмом и доверенным интерфейсом.
Пароли и токены
В связке Outlook + Firefox атакующий маскирует элемент select под поле ввода пароля и подделывает экран входа Microsoft. Firefox сбрасывает примерно секундный таймер выбора опции, когда элемент уходит за пределы экрана, — и перехват набранного пароля идёт в реальном времени.
Yahoo Mail и AOL Mail открыли другой путь: в Firefox вставленный HTML на мгновение сохранял активный CSS до санитизации. В демонстрации с Medium жертва копирует подготовленный злоумышленником CSS и вставляет его в черновик — исходящие запросы раскрывают достаточную часть 12-символьного токена входа, чтобы атакующий восстановил его и зашёл под чужой учётной записью.
Для случаев, когда Content Security Policy блокирует внешние ресурсы, Хейс предложил утечку «по клику»: CSS определяет, какие цифры токена присутствуют и как часто, прячет несовпадающие ссылки и оставляет одну — клик жертвы отправляет данные на сервер.
Мишень — ИИ
Отдельная группа атак нацелена на ИИ, подключённый к почте. В Gmail резервный механизм image-set() позволял сделать внешний запрос вопреки санитизации; в связке с косвенной промпт-инъекцией через Claude Cowork это приводило к краже токена Slack, оказавшегося в HTML-черновике. Демонстрация с Fastmail била по браузеру OpenAI Atlas: псевдоэлементы и прозрачность показывали человеку безобидный текст, а модель читала скрытые инструкции и кодировала имя жертвы в URL.
Часть проблем уже устранена: Fastmail починил две ошибки мутации CSS, обход прокси в Proton Mail перестал работать. Однако label-jacking в Outlook и обход image-set() в Gmail на момент публикации ещё действовали. Работа носит характер proof-of-concept, случаев злонамеренной эксплуатации не зафиксировано, а публичные PoC остаются доступны.
Защитникам Хейс советует изолировать HTML-письма в песочнице iframe, строго ограничивать CSS, пользовательские атрибуты, меню выбора и запросы изображений.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.