Дослідник Gareth Heyes з PortSwigger представив на конференції Black Hat USA 2026 роботу, у якій продемонстрував, як вміст електронного листа може вийти за межі повідомлення та взаємодіяти з інтерфейсом вебпошти. За даними дослідження, ланцюжки атак зачіпають Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail і AOL Mail — і дають змогу перехоплювати паролі, викрадати токени авторизації сторонніх сервісів, підміняти елементи довіреного інтерфейсу та маніпулювати ІІ-інструментами, що обробляють пошту. Публічні PoC-матеріали доступні на GitHub. Випадків зловмисної експлуатації в реальних атаках не зафіксовано — йдеться про докази концепції.
Два вектори атаки: дозволений код і розбіжності санітизації
Згідно з опублікованим дослідженням, атаки йдуть двома принципово різними шляхами. Перший — зловживання HTML- та CSS-конструкціями, які вебпошта вже дозволяє. Другий — створення розбіжності між тим, що схвалює санітайзер, і тим, що зрештою рендерить браузер або застосунок. Обидва підходи дозволяють вмісту недовіреного листа впливати на довірений інтерфейс.
Outlook і Firefox: перехоплення пароля через підроблений екран входу
Найбільш показовий ланцюжок продемонстровано для Outlook у звʼязці з Firefox. За даними дослідника, дозволені елементи label можуть активувати елементи керування за межами листа, а JavaScript застосунку перетворює санітизовані користувацькі атрибути на нові DOM-вузли з CSS, що виходить за рамки дозволеного списку. Хитрий прийом із розбором media-запитів надає зловмиснику довільний CSS.
Цей ланцюжок маскує елемент select під поле введення пароля. Особливість Firefox — скидання приблизно односекундного таймера вибору опції, коли елемент виходить за межі екрана, — робить перехоплення введених символів фактично майже в реальному часі. Жертва бачить підроблений екран входу Microsoft і вводить пароль, який передається зловмиснику. На момент публікації дослідження 6 серпня техніка «label-jacking» в Outlook, за повідомленням, залишалася працездатною. Стан виправлення повного ланцюжка перехоплення пароля в дослідженні не зазначений.
Yahoo Mail і AOL Mail: витік токена через буфер обміну
Для Yahoo Mail і AOL Mail описано інший вектор. У Firefox вставлений із буфера обміну HTML короткий час зберігає активний CSS до спрацювання санітизації. В демонстрації із сервісом Medium зловмисник ініціює процедуру входу за електронною поштою, жертва копіює підготовлений атакувальником CSS у буфер обміну та вставляє його в чернетку Yahoo або AOL. Утворені HTTP-запити розкривають достатньо символів 12-значного токена входу для його відновлення на сервері зловмисника й подальшої авторизації від імені жертви.
Обхід CSP: ексфільтрація через клік
Для випадків, коли Content Security Policy блокує зовнішні ресурси, у дослідженні представлено техніку ексфільтрації через клік. За наявності інʼєкції стилів і числового токена в тексті листа CSS визначає, які цифри присутні та з якою частотою, приховує посилання, що не збігаються, і залишає видимим лише відповідне. Клік жертви надсилає цифри та їхню частоту на сервер зловмисника.
ІІ-інструменти як нова поверхня атаки
Окремий клас атак повʼязаний з ІІ-системами, інтегрованими з електронною поштою. Обхід image-set() у Gmail дозволяв виконати зовнішній запит попри санітизацію. Heyes спільно з колегою Pete Hendy повʼязав це з непрямою інʼєкцією промпта в листі, який обробляє Claude Cowork від Anthropic через конектор Gmail.
У демонстрації зловмисник ініціював надсилання листа з токеном підтвердження Slack. Коли жертва просила Cowork обробити вхідні листи, вбудовані інструкції змушували ІІ витягнути токен і помістити його в HTML-чернетку. Перегляд чернетки призводив до витоку токена. На момент публікації обхід image-set() у Gmail, за повідомленням, залишався працездатним.
Ще одна демонстрація була націлена на OpenAI Atlas — ІІ-браузер. CSS-псевдоелементи та прозорість дозволяли людині бачити нешкідливий текст, тоді як модель зчитувала приховані інструкції. Коли користувач просив перекласти видимий текст, прихований промпт змушував Atlas відкривати вкладки й кодувати імʼя жертви в URL-фрагментах. OpenAI припиняє підтримку Atlas — сервіс мав перестати працювати 9 серпня 2026 року.
Стан виправлень і зачеплені продукти
За даними дослідника, реакція провайдерів відрізняється:
- Fastmail — виправлено дві помилки мутації CSS
- Proton Mail — обхід проксі перестав працювати під час повторного тестування; водночас було продемонстровано вектор розкриття IP-адреси одержувача, що суперечить документації Proton щодо захисту від трекерів
- Outlook — техніка label-jacking залишалася працездатною на дату публікації
- Gmail — обхід через
image-set()залишався працездатним на дату публікації - Yahoo Mail / AOL Mail — стан виправлення не зазначений
Важливо: усі твердження щодо стану вразливостей ґрунтуються на даних одного дослідника. Офіційних бюлетенів безпеки від Microsoft, Google, Yahoo чи інших вендорів у доступних джерелах не виявлено.
Оцінка впливу
Сукупність зачеплених платформ охоплює переважну більшість користувачів вебпошти. Найбільшому ризику піддаються організації, що використовують ІІ-інтеграції з поштовими сервісами — конектори Claude Cowork, автоматизовану обробку вхідних листів та подібні рішення. Ланцюжки атак, попри потребу у взаємодії з жертвою, експлуатують цілком звичні дії: введення пароля на знайомому екрані, вставку тексту з буфера обміну, клік за посиланням у листі, запит до ІІ-асистента.
Окрему загрозу становить розкриття IP-адреси для користувачів Proton Mail, які обирають цей сервіс саме через міркування приватності.
Рекомендації щодо захисту
У дослідженні містяться конкретні рекомендації для провайдерів вебпошти:
- Ізоляція — рендеринг HTML-листів в ізольованих (sandboxed) iframe
- Сувора валідація CSS — використання списків дозволених символів замість блокування відомих небезпечних конструкцій
- Перевірка CSS-гаджетів — аудит користувацьких атрибутів на предмет можливості генерувати нові DOM-вузли
- Блокування елементів select та небезпечних CSS-селекторів у контексті листів
- Контроль запитів до зображень — запобігання запитам до зовнішніх ресурсів, які контролює зловмисник, включно з доменами зі списків дозволених
Для кінцевих користувачів: уникайте вставки вмісту з буфера обміну в чернетки вебпошти, не вводьте облікові дані на екранах входу, що зʼявляються всередині інтерфейсу поштового клієнта, і з обережністю використовуйте ІІ-асистентів для автоматичної обробки вхідної пошти — особливо якщо серед листів можуть бути повідомлення від невідомих відправників.
Провайдерам вебпошти слід провести аудит своїх санітайзерів HTML/CSS з урахуванням опублікованих PoC-матеріалів із репозиторію дослідження, приділивши особливу увагу розбіжностям між результатами санітизації та фінальним рендерингом у різних браузерах. Організаціям, які використовують ІІ-конектори до пошти, рекомендується оцінити ризики непрямої інʼєкції промптів через вхідні повідомлення й за потреби обмежити автоматичний доступ ІІ до неперевірених листів.