Mastodon Mastodon Mastodon Mastodon

Як CSS у листах дозволяє атакувати Outlook, Gmail та інші сервіси

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідник Gareth Heyes з PortSwigger представив на конференції Black Hat USA 2026 роботу, у якій продемонстрував, як вміст електронного листа може вийти за межі повідомлення та взаємодіяти з інтерфейсом вебпошти. За даними дослідження, ланцюжки атак зачіпають Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail і AOL Mail — і дають змогу перехоплювати паролі, викрадати токени авторизації сторонніх сервісів, підміняти елементи довіреного інтерфейсу та маніпулювати ІІ-інструментами, що обробляють пошту. Публічні PoC-матеріали доступні на GitHub. Випадків зловмисної експлуатації в реальних атаках не зафіксовано — йдеться про докази концепції.

Два вектори атаки: дозволений код і розбіжності санітизації

Згідно з опублікованим дослідженням, атаки йдуть двома принципово різними шляхами. Перший — зловживання HTML- та CSS-конструкціями, які вебпошта вже дозволяє. Другий — створення розбіжності між тим, що схвалює санітайзер, і тим, що зрештою рендерить браузер або застосунок. Обидва підходи дозволяють вмісту недовіреного листа впливати на довірений інтерфейс.

Outlook і Firefox: перехоплення пароля через підроблений екран входу

Найбільш показовий ланцюжок продемонстровано для Outlook у звʼязці з Firefox. За даними дослідника, дозволені елементи label можуть активувати елементи керування за межами листа, а JavaScript застосунку перетворює санітизовані користувацькі атрибути на нові DOM-вузли з CSS, що виходить за рамки дозволеного списку. Хитрий прийом із розбором media-запитів надає зловмиснику довільний CSS.

Цей ланцюжок маскує елемент select під поле введення пароля. Особливість Firefox — скидання приблизно односекундного таймера вибору опції, коли елемент виходить за межі екрана, — робить перехоплення введених символів фактично майже в реальному часі. Жертва бачить підроблений екран входу Microsoft і вводить пароль, який передається зловмиснику. На момент публікації дослідження 6 серпня техніка «label-jacking» в Outlook, за повідомленням, залишалася працездатною. Стан виправлення повного ланцюжка перехоплення пароля в дослідженні не зазначений.

Yahoo Mail і AOL Mail: витік токена через буфер обміну

Для Yahoo Mail і AOL Mail описано інший вектор. У Firefox вставлений із буфера обміну HTML короткий час зберігає активний CSS до спрацювання санітизації. В демонстрації із сервісом Medium зловмисник ініціює процедуру входу за електронною поштою, жертва копіює підготовлений атакувальником CSS у буфер обміну та вставляє його в чернетку Yahoo або AOL. Утворені HTTP-запити розкривають достатньо символів 12-значного токена входу для його відновлення на сервері зловмисника й подальшої авторизації від імені жертви.

Обхід CSP: ексфільтрація через клік

Для випадків, коли Content Security Policy блокує зовнішні ресурси, у дослідженні представлено техніку ексфільтрації через клік. За наявності інʼєкції стилів і числового токена в тексті листа CSS визначає, які цифри присутні та з якою частотою, приховує посилання, що не збігаються, і залишає видимим лише відповідне. Клік жертви надсилає цифри та їхню частоту на сервер зловмисника.

ІІ-інструменти як нова поверхня атаки

Окремий клас атак повʼязаний з ІІ-системами, інтегрованими з електронною поштою. Обхід image-set() у Gmail дозволяв виконати зовнішній запит попри санітизацію. Heyes спільно з колегою Pete Hendy повʼязав це з непрямою інʼєкцією промпта в листі, який обробляє Claude Cowork від Anthropic через конектор Gmail.

У демонстрації зловмисник ініціював надсилання листа з токеном підтвердження Slack. Коли жертва просила Cowork обробити вхідні листи, вбудовані інструкції змушували ІІ витягнути токен і помістити його в HTML-чернетку. Перегляд чернетки призводив до витоку токена. На момент публікації обхід image-set() у Gmail, за повідомленням, залишався працездатним.

Ще одна демонстрація була націлена на OpenAI Atlas — ІІ-браузер. CSS-псевдоелементи та прозорість дозволяли людині бачити нешкідливий текст, тоді як модель зчитувала приховані інструкції. Коли користувач просив перекласти видимий текст, прихований промпт змушував Atlas відкривати вкладки й кодувати імʼя жертви в URL-фрагментах. OpenAI припиняє підтримку Atlas — сервіс мав перестати працювати 9 серпня 2026 року.

Стан виправлень і зачеплені продукти

За даними дослідника, реакція провайдерів відрізняється:

  • Fastmail — виправлено дві помилки мутації CSS
  • Proton Mail — обхід проксі перестав працювати під час повторного тестування; водночас було продемонстровано вектор розкриття IP-адреси одержувача, що суперечить документації Proton щодо захисту від трекерів
  • Outlook — техніка label-jacking залишалася працездатною на дату публікації
  • Gmail — обхід через image-set() залишався працездатним на дату публікації
  • Yahoo Mail / AOL Mail — стан виправлення не зазначений

Важливо: усі твердження щодо стану вразливостей ґрунтуються на даних одного дослідника. Офіційних бюлетенів безпеки від Microsoft, Google, Yahoo чи інших вендорів у доступних джерелах не виявлено.

Оцінка впливу

Сукупність зачеплених платформ охоплює переважну більшість користувачів вебпошти. Найбільшому ризику піддаються організації, що використовують ІІ-інтеграції з поштовими сервісами — конектори Claude Cowork, автоматизовану обробку вхідних листів та подібні рішення. Ланцюжки атак, попри потребу у взаємодії з жертвою, експлуатують цілком звичні дії: введення пароля на знайомому екрані, вставку тексту з буфера обміну, клік за посиланням у листі, запит до ІІ-асистента.

Окрему загрозу становить розкриття IP-адреси для користувачів Proton Mail, які обирають цей сервіс саме через міркування приватності.

Рекомендації щодо захисту

У дослідженні містяться конкретні рекомендації для провайдерів вебпошти:

  • Ізоляція — рендеринг HTML-листів в ізольованих (sandboxed) iframe
  • Сувора валідація CSS — використання списків дозволених символів замість блокування відомих небезпечних конструкцій
  • Перевірка CSS-гаджетів — аудит користувацьких атрибутів на предмет можливості генерувати нові DOM-вузли
  • Блокування елементів select та небезпечних CSS-селекторів у контексті листів
  • Контроль запитів до зображень — запобігання запитам до зовнішніх ресурсів, які контролює зловмисник, включно з доменами зі списків дозволених

Для кінцевих користувачів: уникайте вставки вмісту з буфера обміну в чернетки вебпошти, не вводьте облікові дані на екранах входу, що зʼявляються всередині інтерфейсу поштового клієнта, і з обережністю використовуйте ІІ-асистентів для автоматичної обробки вхідної пошти — особливо якщо серед листів можуть бути повідомлення від невідомих відправників.

Провайдерам вебпошти слід провести аудит своїх санітайзерів HTML/CSS з урахуванням опублікованих PoC-матеріалів із репозиторію дослідження, приділивши особливу увагу розбіжностям між результатами санітизації та фінальним рендерингом у різних браузерах. Організаціям, які використовують ІІ-конектори до пошти, рекомендується оцінити ризики непрямої інʼєкції промптів через вхідні повідомлення й за потреби обмежити автоматичний доступ ІІ до неперевірених листів.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.