CSS-цепочки в веб-почте ставят под угрозу пароли и токены

Исследователь PortSwigger Гарет Хейес представил на Black Hat USA 2026 цепочки атак с HTML и CSS против Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail и AOL Mail. Демонстрации показывают перехват пароля, захват сторонних учётных записей и утечку токенов; публичные proof-of-concept доступны по состоянию на 8 августа 2026 года.
Работа описывает исследовательские сценарии, а не подтверждённые случаи злоупотребления. Их общий принцип состоит в том, что недоверенное содержимое письма способно выйти за границы сообщения и повлиять на доверенный интерфейс веб-почты. Для этого используются разрешённые почтовым сервисом HTML и CSS либо расхождения между результатом работы санитайзера и тем, что затем создаёт браузер или приложение.
Как работают продемонстрированные цепочки
В сценарии для Outlook разрешённые элементы label могут активировать элементы управления за пределами письма. JavaScript приложения преобразует очищенные пользовательские атрибуты в новые DOM-узлы с CSS, которого нет в списке разрешённых санитайзера. Приём с разбором media query даёт атакующему произвольный CSS.
Далее элемент select маскируется под поле пароля. В Firefox при перемещении этого элемента за пределы экрана сбрасывается таймер выбора варианта длительностью примерно одну секунду, что позволяет в реальном времени фиксировать пароль, введённый в поддельную форму входа Microsoft. В опубликованной работе не уточняется, устранена ли вся эта цепочка.
Для Yahoo Mail и AOL Mail Хейес использовал краткое сохранение активного CSS во вставленном HTML до санитарной очистки в Firefox. В демонстрации с Medium жертва копирует предложенный атакующим CSS и вставляет его в черновик. Запросы раскрывают достаточно данных о 12-символьном токене входа Medium, чтобы сервер атакующего мог восстановить его и войти в аккаунт жертвы.
Почта с ИИ расширяет поверхность атаки
В Gmail обход через резервный вариант image-set() позволял выполнить внешний запрос несмотря на очистку. Хейес и Пит Хенди из PortSwigger связали его с косвенной prompt injection: Claude Cowork через подключённый Gmail-connector обрабатывал письмо, извлекал токен Slack и помещал его в HTML-черновик. Просмотр черновика приводил к утечке токена.
Отдельная демонстрация Fastmail была нацелена на браузер OpenAI Atlas AI. Псевдоэлементы CSS и прозрачность показывали человеку безобидный текст, но оставляли модели скрытые инструкции. При просьбе перевести видимый текст Atlas открывал вкладки и кодировал имя пользователя во фрагментах URL. OpenAI сообщала, что Atlas прекращает работу 9 августа 2026 года.
На момент публикации Fastmail исправил две ошибки мутации CSS, а вектор обхода прокси Proton Mail перестал воспроизводиться при повторной проверке. При этом захват меток в Outlook и обход Gmail через image-set() продолжали работать. Эти примеры дополняют картину тактику использования заимствованного доверия как подхода, в котором атакующий использует доверие к привычному каналу и интерфейсу.
Что важно проверить компаниям
Авторы рекомендуют изолировать HTML-письма в sandboxed iframe и строго ограничивать CSS. Среди конкретных мер названы символьные списки разрешённых значений при валидации CSS, поиск CSS-гаджетов перед разрешением пользовательских атрибутов, блокировка select и опасных селекторов, а также предотвращение запросов к изображениям, контролируемым атакующим, включая разрешённые домены.
Для бизнеса практический вывод состоит в проверке веб-почты и ИИ-коннекторов как единой поверхности риска: письма не должны получать доступ к элементам интерфейса, а автоматическая обработка корреспонденции не должна переносить секреты в просматриваемые пользователем HTML-черновики.

