Mastodon Mastodon Mastodon Mastodon

Cómo un email puede hackear tu webmail y tus asistentes de IA

Foto del autor

CyberSecureFox Editorial Team

Publicado:

El investigador Gareth Heyes de PortSwigger presentó en la conferencia Black Hat USA 2026 un trabajo que demuestra cómo el contenido de un correo electrónico puede salir de los límites del mensaje e interactuar con la interfaz de la webmail. Según el estudio, las cadenas de ataque afectan a Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail y AOL Mail, y permiten interceptar contraseñas, robar tokens de autorización de servicios de terceros, suplantar elementos de la interfaz de confianza y manipular herramientas de IA que procesan el correo. Los materiales públicos de PoC están disponibles en GitHub. No se han registrado casos de explotación maliciosa en ataques reales: se trata de pruebas de concepto.

Dos vectores de ataque: código permitido y discrepancias de sanitización

Según el estudio publicado, los ataques siguen dos caminos fundamentales. El primero consiste en abusar de construcciones HTML y CSS que la webmail ya permite. El segundo se basa en crear una discrepancia entre lo que aprueba el sanitizador y lo que finalmente renderiza el navegador o la aplicación. Ambos enfoques permiten que el contenido de un correo no confiable influya en la interfaz considerada de confianza.

Outlook y Firefox: interceptación de contraseñas mediante una pantalla de inicio de sesión falsa

La cadena más representativa se ha demostrado para Outlook en combinación con Firefox. Según el investigador, los elementos label permitidos pueden activar controles situados fuera del correo, y el JavaScript de la aplicación convierte atributos definidos por el usuario, ya sanitizados, en nuevos nodos DOM con CSS que se sale de la lista permitida. Un truco relacionado con el análisis de media queries proporciona al atacante CSS arbitrario.

La cadena disfraza un elemento select como un campo de entrada de contraseña. Una característica de Firefox —el restablecimiento de un temporizador de selección de opción de aproximadamente un segundo cuando el elemento sale de la pantalla— hace que la captura de los caracteres introducidos sea prácticamente en tiempo real. La víctima ve una pantalla de inicio de sesión falsa de Microsoft e introduce su contraseña, que se envía al atacante. A fecha de publicación del estudio, el 6 de agosto, la técnica de «label-jacking» en Outlook seguía funcionando según el informe. El estado de corrección de toda la cadena de interceptación de contraseñas no se especifica en el estudio.

Yahoo Mail y AOL Mail: fuga de tokens a través del portapapeles

Para Yahoo Mail y AOL Mail se describe otro vector. En Firefox, el HTML pegado desde el portapapeles conserva temporalmente el CSS activo hasta que se aplica la sanitización. En la demostración con el servicio Medium, el atacante inicia el procedimiento de inicio de sesión por correo electrónico, la víctima copia al portapapeles el CSS preparado por el atacante y lo pega en un borrador de Yahoo o AOL. Las peticiones HTTP resultantes revelan suficientes caracteres de un token de inicio de sesión de 12 dígitos como para reconstruirlo en el servidor del atacante y autorizarse posteriormente en nombre de la víctima.

Bypass de CSP: exfiltración mediante clic

Para los casos en que Content Security Policy bloquea recursos externos, el estudio presenta una técnica de exfiltración basada en el clic. Si existe una inyección de estilos y un token numérico en el texto del correo, el CSS determina qué dígitos están presentes y con qué frecuencia, oculta los enlaces no coincidentes y deja visible solo el que coincide. El clic de la víctima envía los dígitos y su frecuencia al servidor del atacante.

Las herramientas de IA como nueva superficie de ataque

Una clase aparte de ataques está relacionada con los sistemas de IA conectados al correo electrónico. Un bypass de image-set() en Gmail permitía realizar una petición externa a pesar de la sanitización. Heyes, junto con su colega Pete Hendy, vinculó esto con una inyección indirecta de prompt en un correo procesado por Claude Cowork de Anthropic a través del conector de Gmail.

En la demostración, el atacante iniciaba el envío de un correo con un token de verificación de Slack. Cuando la víctima pedía a Cowork procesar la bandeja de entrada, las instrucciones incrustadas obligaban a la IA a extraer el token y colocarlo en un borrador HTML. La visualización del borrador provocaba la fuga del token. A fecha de publicación, el bypass mediante image-set() en Gmail seguía funcionando según el informe.

Otra demostración se dirige a OpenAI Atlas, un navegador de IA. Los pseudoelementos CSS y la transparencia permitían que la persona viera un texto inocuo, mientras que el modelo leía instrucciones ocultas. Cuando el usuario solicitaba la traducción del texto visible, el prompt oculto hacía que Atlas abriera pestañas y codificara el nombre de la víctima en fragmentos de URL. OpenAI deja de dar soporte a Atlas: el servicio debía dejar de funcionar el 9 de agosto de 2026.

Estado de las correcciones y productos afectados

Según el investigador, la reacción de los proveedores varía:

  • Fastmail: se han corregido dos bugs de mutación de CSS
  • Proton Mail: el bypass del proxy dejó de funcionar en las pruebas repetidas; al mismo tiempo, se demostró un vector de revelación de la dirección IP del destinatario, lo que contradice la documentación de Proton sobre protección frente a rastreadores
  • Outlook: la técnica de label-jacking seguía funcionando en la fecha de publicación
  • Gmail: el bypass mediante image-set() seguía funcionando en la fecha de publicación
  • Yahoo Mail / AOL Mail: no se indica el estado de las correcciones

Importante: todas las afirmaciones sobre el estado de las vulnerabilidades se basan en los datos de un único investigador. No se han encontrado boletines oficiales de seguridad de Microsoft, Google, Yahoo u otros proveedores en las fuentes disponibles.

Evaluación del impacto

El conjunto de plataformas afectadas cubre la inmensa mayoría de los usuarios de webmail. Están especialmente expuestas las organizaciones que utilizan integraciones de IA con servicios de correo: conectores de Claude Cowork, procesamiento automatizado de correos entrantes y soluciones similares. Aunque las cadenas de ataque requieren interacción de la víctima, explotan acciones habituales: introducir una contraseña en una pantalla conocida, pegar texto desde el portapapeles, hacer clic en un enlace de un correo, o solicitar ayuda a un asistente de IA.

La revelación de la dirección IP representa una amenaza particular para los usuarios de Proton Mail que eligen este servicio precisamente por motivos de privacidad.

Recomendaciones de protección

El estudio contiene recomendaciones concretas para los proveedores de webmail:

  • Aislamiento: renderizar los correos HTML en iframes aislados (sandboxed)
  • Validación estricta de CSS: utilizar listas de caracteres permitidos en lugar de bloquear únicamente construcciones conocidas como peligrosas
  • Revisión de gadgets CSS: auditar los atributos definidos por el usuario para detectar la posible generación de nuevos nodos DOM
  • Bloqueo de elementos select y de selectores CSS peligrosos en el contexto de los correos
  • Control de las peticiones de imágenes: impedir peticiones a recursos externos controlados por el atacante, incluidos dominios de listas de permitidos

Para los usuarios finales: evite pegar contenido desde el portapapeles en borradores de webmail, no introduzca credenciales en pantallas de inicio de sesión que aparezcan dentro de la interfaz del cliente de correo y use con cautela los asistentes de IA para el procesamiento automático del correo entrante, especialmente si entre los mensajes puede haber correos de remitentes desconocidos.

Los proveedores de webmail deberían auditar sus sanitizadores de HTML/CSS teniendo en cuenta los materiales de PoC publicados en el repositorio del estudio, prestando especial atención a las discrepancias entre los resultados de la sanitización y el renderizado final en distintos navegadores. A las organizaciones que utilicen conectores de IA para el correo se les recomienda evaluar los riesgos de inyección indirecta de prompts a través de mensajes entrantes y, si es necesario, limitar el acceso automático de la IA a correos no verificados.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.