Исследователь Gareth Heyes из PortSwigger представил на конференции Black Hat USA 2026 работу, демонстрирующую, как содержимое электронного письма может выйти за границы сообщения и взаимодействовать с интерфейсом веб-почты. По данным исследования, цепочки атак затрагивают Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail и AOL Mail — и позволяют перехватывать пароли, похищать токены авторизации сторонних сервисов, подменять элементы доверенного интерфейса и манипулировать ИИ-инструментами, обрабатывающими почту. Публичные PoC-материалы доступны на GitHub. Случаев вредоносной эксплуатации в реальных атаках не зафиксировано — речь идёт о доказательствах концепции.
Два вектора атаки: разрешённый код и расхождения санитизации
Согласно опубликованному исследованию, атаки следуют двум принципиальным путям. Первый — злоупотребление HTML- и CSS-конструкциями, которые веб-почта уже разрешает. Второй — создание расхождения между тем, что одобряет санитизатор, и тем, что в итоге рендерит браузер или приложение. Оба подхода позволяют содержимому недоверенного письма влиять на доверенный интерфейс.
Outlook и Firefox: перехват пароля через поддельный экран входа
Наиболее показательная цепочка продемонстрирована для Outlook в связке с Firefox. По данным исследователя, разрешённые элементы label могут активировать элементы управления за пределами письма, а JavaScript приложения преобразует санитизированные пользовательские атрибуты в новые DOM-узлы с CSS, выходящим за рамки разрешённого списка. Трюк с разбором медиа-запросов предоставляет атакующему произвольный CSS.
Цепочка маскирует элемент select под поле ввода пароля. Особенность Firefox — сброс примерно односекундного таймера выбора опции при уходе элемента за пределы экрана — делает перехват вводимых символов фактически реальновременным. Жертва видит поддельный экран входа Microsoft и вводит пароль, который передаётся атакующему. На момент публикации исследования 6 августа техника «label-jacking» в Outlook, как сообщается, оставалась работоспособной. Статус исправления полной цепочки перехвата пароля в исследовании не указан.
Yahoo Mail и AOL Mail: утечка токена через буфер обмена
Для Yahoo Mail и AOL Mail описан другой вектор. В Firefox вставленный из буфера обмена HTML кратковременно сохраняет активный CSS до срабатывания санитизации. В демонстрации с сервисом Medium атакующий инициирует процедуру входа по электронной почте, жертва копирует подготовленный атакующим CSS в буфер обмена и вставляет его в черновик Yahoo или AOL. Возникающие HTTP-запросы раскрывают достаточно символов 12-значного токена входа для его восстановления на сервере атакующего и последующей авторизации от имени жертвы.
Обход CSP: эксфильтрация по клику
Для случаев, когда Content Security Policy блокирует внешние ресурсы, исследование представляет технику эксфильтрации через клик. При наличии инъекции стилей и числового токена в тексте письма CSS определяет, какие цифры присутствуют и с какой частотой, скрывает несовпадающие ссылки и оставляет видимой только совпадающую. Клик жертвы отправляет цифры и их частоту на сервер атакующего.
ИИ-инструменты как новая поверхность атаки
Отдельный класс атак связан с ИИ-системами, подключёнными к электронной почте. Обход image-set() в Gmail позволял выполнить внешний запрос несмотря на санитизацию. Heyes совместно с коллегой Pete Hendy связал это с непрямой инъекцией промпта в письме, обрабатываемом Claude Cowork от Anthropic через коннектор Gmail.
В демонстрации атакующий инициировал отправку письма с токеном подтверждения Slack. Когда жертва просила Cowork обработать входящие, внедрённые инструкции заставляли ИИ извлечь токен и поместить его в HTML-черновик. Просмотр черновика приводил к утечке токена. На момент публикации обход image-set() в Gmail, как сообщается, оставался работоспособным.
Ещё одна демонстрация нацелена на OpenAI Atlas — ИИ-браузер. CSS-псевдоэлементы и прозрачность позволяли человеку видеть безобидный текст, тогда как модель считывала скрытые инструкции. При запросе пользователя на перевод видимого текста скрытый промпт заставлял Atlas открывать вкладки и кодировать имя жертвы в URL-фрагментах. OpenAI прекращает поддержку Atlas — сервис должен был перестать работать 9 августа 2026 года.
Статус исправлений и затронутые продукты
По данным исследователя, реакция провайдеров различается:
- Fastmail — исправлены два бага мутации CSS
- Proton Mail — обход прокси перестал работать при повторном тестировании; при этом был продемонстрирован вектор раскрытия IP-адреса получателя, что противоречит документации Proton о защите от трекеров
- Outlook — техника label-jacking оставалась работоспособной на дату публикации
- Gmail — обход через
image-set()оставался работоспособным на дату публикации - Yahoo Mail / AOL Mail — статус исправления не указан
Важно: все утверждения о статусе уязвимостей основаны на данных одного исследователя. Официальных бюллетеней безопасности от Microsoft, Google, Yahoo или других вендоров в доступных источниках не обнаружено.
Оценка воздействия
Совокупность затронутых платформ охватывает подавляющее большинство пользователей веб-почты. Наибольшему риску подвержены организации, использующие ИИ-интеграции с почтовыми сервисами — коннекторы Claude Cowork, автоматизированную обработку входящих писем и подобные решения. Цепочки атак, хотя и требуют взаимодействия с жертвой, эксплуатируют привычные действия: ввод пароля на знакомом экране, вставку текста из буфера обмена, клик по ссылке в письме, запрос к ИИ-ассистенту.
Отдельную угрозу представляет раскрытие IP-адреса для пользователей Proton Mail, выбирающих этот сервис именно ради приватности.
Рекомендации по защите
Исследование содержит конкретные рекомендации для провайдеров веб-почты:
- Изоляция — рендеринг HTML-писем в изолированных (sandboxed) iframe
- Строгая валидация CSS — использование списков разрешённых символов вместо блокировки известных опасных конструкций
- Проверка CSS-гаджетов — аудит пользовательских атрибутов на предмет возможности генерации новых DOM-узлов
- Блокировка элементов select и опасных CSS-селекторов в контексте писем
- Контроль запросов изображений — предотвращение запросов к внешним ресурсам, контролируемым атакующим, включая домены из списков разрешённых
Для конечных пользователей: избегайте вставки содержимого из буфера обмена в черновики веб-почты, не вводите учётные данные на экранах входа, появляющихся внутри интерфейса почтового клиента, и с осторожностью используйте ИИ-ассистентов для автоматической обработки входящей почты — особенно если среди писем могут быть сообщения от неизвестных отправителей.
Провайдерам веб-почты следует провести аудит своих санитизаторов HTML/CSS с учётом опубликованных PoC-материалов из репозитория исследования, уделив особое внимание расхождениям между результатами санитизации и финальным рендерингом в различных браузерах. Организациям, использующим ИИ-коннекторы к почте, рекомендуется оценить риски непрямой инъекции промптов через входящие сообщения и при необходимости ограничить автоматический доступ ИИ к непроверенным письмам.