Mastodon Mastodon Mastodon Mastodon

Исследование PortSwigger: как CSS и HTML в письмах позволяют красть пароли, токены и обманывать ИИ

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователь Gareth Heyes из PortSwigger представил на конференции Black Hat USA 2026 работу, демонстрирующую, как содержимое электронного письма может выйти за границы сообщения и взаимодействовать с интерфейсом веб-почты. По данным исследования, цепочки атак затрагивают Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail и AOL Mail — и позволяют перехватывать пароли, похищать токены авторизации сторонних сервисов, подменять элементы доверенного интерфейса и манипулировать ИИ-инструментами, обрабатывающими почту. Публичные PoC-материалы доступны на GitHub. Случаев вредоносной эксплуатации в реальных атаках не зафиксировано — речь идёт о доказательствах концепции.

Два вектора атаки: разрешённый код и расхождения санитизации

Согласно опубликованному исследованию, атаки следуют двум принципиальным путям. Первый — злоупотребление HTML- и CSS-конструкциями, которые веб-почта уже разрешает. Второй — создание расхождения между тем, что одобряет санитизатор, и тем, что в итоге рендерит браузер или приложение. Оба подхода позволяют содержимому недоверенного письма влиять на доверенный интерфейс.

Outlook и Firefox: перехват пароля через поддельный экран входа

Наиболее показательная цепочка продемонстрирована для Outlook в связке с Firefox. По данным исследователя, разрешённые элементы label могут активировать элементы управления за пределами письма, а JavaScript приложения преобразует санитизированные пользовательские атрибуты в новые DOM-узлы с CSS, выходящим за рамки разрешённого списка. Трюк с разбором медиа-запросов предоставляет атакующему произвольный CSS.

Цепочка маскирует элемент select под поле ввода пароля. Особенность Firefox — сброс примерно односекундного таймера выбора опции при уходе элемента за пределы экрана — делает перехват вводимых символов фактически реальновременным. Жертва видит поддельный экран входа Microsoft и вводит пароль, который передаётся атакующему. На момент публикации исследования 6 августа техника «label-jacking» в Outlook, как сообщается, оставалась работоспособной. Статус исправления полной цепочки перехвата пароля в исследовании не указан.

Yahoo Mail и AOL Mail: утечка токена через буфер обмена

Для Yahoo Mail и AOL Mail описан другой вектор. В Firefox вставленный из буфера обмена HTML кратковременно сохраняет активный CSS до срабатывания санитизации. В демонстрации с сервисом Medium атакующий инициирует процедуру входа по электронной почте, жертва копирует подготовленный атакующим CSS в буфер обмена и вставляет его в черновик Yahoo или AOL. Возникающие HTTP-запросы раскрывают достаточно символов 12-значного токена входа для его восстановления на сервере атакующего и последующей авторизации от имени жертвы.

Обход CSP: эксфильтрация по клику

Для случаев, когда Content Security Policy блокирует внешние ресурсы, исследование представляет технику эксфильтрации через клик. При наличии инъекции стилей и числового токена в тексте письма CSS определяет, какие цифры присутствуют и с какой частотой, скрывает несовпадающие ссылки и оставляет видимой только совпадающую. Клик жертвы отправляет цифры и их частоту на сервер атакующего.

ИИ-инструменты как новая поверхность атаки

Отдельный класс атак связан с ИИ-системами, подключёнными к электронной почте. Обход image-set() в Gmail позволял выполнить внешний запрос несмотря на санитизацию. Heyes совместно с коллегой Pete Hendy связал это с непрямой инъекцией промпта в письме, обрабатываемом Claude Cowork от Anthropic через коннектор Gmail.

В демонстрации атакующий инициировал отправку письма с токеном подтверждения Slack. Когда жертва просила Cowork обработать входящие, внедрённые инструкции заставляли ИИ извлечь токен и поместить его в HTML-черновик. Просмотр черновика приводил к утечке токена. На момент публикации обход image-set() в Gmail, как сообщается, оставался работоспособным.

Ещё одна демонстрация нацелена на OpenAI Atlas — ИИ-браузер. CSS-псевдоэлементы и прозрачность позволяли человеку видеть безобидный текст, тогда как модель считывала скрытые инструкции. При запросе пользователя на перевод видимого текста скрытый промпт заставлял Atlas открывать вкладки и кодировать имя жертвы в URL-фрагментах. OpenAI прекращает поддержку Atlas — сервис должен был перестать работать 9 августа 2026 года.

Статус исправлений и затронутые продукты

По данным исследователя, реакция провайдеров различается:

  • Fastmail — исправлены два бага мутации CSS
  • Proton Mail — обход прокси перестал работать при повторном тестировании; при этом был продемонстрирован вектор раскрытия IP-адреса получателя, что противоречит документации Proton о защите от трекеров
  • Outlook — техника label-jacking оставалась работоспособной на дату публикации
  • Gmail — обход через image-set() оставался работоспособным на дату публикации
  • Yahoo Mail / AOL Mail — статус исправления не указан

Важно: все утверждения о статусе уязвимостей основаны на данных одного исследователя. Официальных бюллетеней безопасности от Microsoft, Google, Yahoo или других вендоров в доступных источниках не обнаружено.

Оценка воздействия

Совокупность затронутых платформ охватывает подавляющее большинство пользователей веб-почты. Наибольшему риску подвержены организации, использующие ИИ-интеграции с почтовыми сервисами — коннекторы Claude Cowork, автоматизированную обработку входящих писем и подобные решения. Цепочки атак, хотя и требуют взаимодействия с жертвой, эксплуатируют привычные действия: ввод пароля на знакомом экране, вставку текста из буфера обмена, клик по ссылке в письме, запрос к ИИ-ассистенту.

Отдельную угрозу представляет раскрытие IP-адреса для пользователей Proton Mail, выбирающих этот сервис именно ради приватности.

Рекомендации по защите

Исследование содержит конкретные рекомендации для провайдеров веб-почты:

  • Изоляция — рендеринг HTML-писем в изолированных (sandboxed) iframe
  • Строгая валидация CSS — использование списков разрешённых символов вместо блокировки известных опасных конструкций
  • Проверка CSS-гаджетов — аудит пользовательских атрибутов на предмет возможности генерации новых DOM-узлов
  • Блокировка элементов select и опасных CSS-селекторов в контексте писем
  • Контроль запросов изображений — предотвращение запросов к внешним ресурсам, контролируемым атакующим, включая домены из списков разрешённых

Для конечных пользователей: избегайте вставки содержимого из буфера обмена в черновики веб-почты, не вводите учётные данные на экранах входа, появляющихся внутри интерфейса почтового клиента, и с осторожностью используйте ИИ-ассистентов для автоматической обработки входящей почты — особенно если среди писем могут быть сообщения от неизвестных отправителей.

Провайдерам веб-почты следует провести аудит своих санитизаторов HTML/CSS с учётом опубликованных PoC-материалов из репозитория исследования, уделив особое внимание расхождениям между результатами санитизации и финальным рендерингом в различных браузерах. Организациям, использующим ИИ-коннекторы к почте, рекомендуется оценить риски непрямой инъекции промптов через входящие сообщения и при необходимости ограничить автоматический доступ ИИ к непроверенным письмам.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.