CSS в письмах позволил атаковать Gmail, Outlook и другие почтовые сервисы

CSS в письмах позволил атаковать Gmail, Outlook и другие почтовые сервисы

Исследователь PortSwigger Гарет Хейс показал на Black Hat USA 2026 серию атак, при которых вредоносный CSS внутри обычного HTML-письма выходит за границы сообщения и вмешивается в интерфейс веб-почты. Под ударом оказались Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail и AOL Mail.

В одном из сценариев для Outlook злоумышленник может подменить часть интерфейса и показать жертве фальшивую форму входа Microsoft. В Firefox такая цепочка позволяет перехватывать пароль практически в реальном времени. Для Yahoo и AOL исследователь продемонстрировал кражу токена входа в сторонний сервис через особенности обработки вставленного HTML.

Отдельный риск связан с ИИ, который получает доступ к почте. В Gmail уязвимость в обработке image-set удалось совместить с prompt injection: ИИ-агент извлекал токен из письма и помещал его в HTML-черновик, после открытия которого данные уходили на внешний сервер. В Fastmail похожая техника позволяла скрывать от человека инструкции, которые при этом считывал ИИ-браузер.

Часть проблем уже исправлена: Fastmail закрыл две ошибки, а обход прокси Proton Mail перестал работать при повторном тестировании. Однако некоторые техники против Outlook и Gmail на момент публикации исследования оставались воспроизводимыми. Реальных атак с использованием этих цепочек исследователи не зафиксировали.

Главная проблема в том, что веб-почта вынуждена отображать недоверенный HTML и CSS внутри доверенного интерфейса. Если браузер и фильтр безопасности по-разному интерпретируют код, письмо перестает быть просто содержимым и начинает воздействовать на сам почтовый клиент. 

похожие материалы

Стрелочка
Стрелочка
«Лаборатория Касперского» вошла в число лидеров в области промышленной безопасности в Азиатско-Тихоокеанском регионе
«Лаборатория Касперского» вошла в число лидеров в области промышленной безопасности в Азиатско-Тихоокеанском регионе

Международное консалтинговое агентство Frost & Sullivan признало «Лабораторию Касперского» лидером 2026 года в Азиатско-Тихоокеанском регионе по двум направлениям: в области создания ценности для клиентов в сфере безопасности операционных технологий (OT) и в области продуктов для конвергентной безопасности ИТ и OT.