mimile
На главную

Исследователь PortSwigger Гарет Хейз раскрыл CSS-атаки, крадущие пароли и токены в Outlook, Gmail и других

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователь PortSwigger Гарет Хейз раскрыл CSS-атаки, крадущие пароли и токены в Outlook, Gmail и других

Исследователь PortSwigger Гарет Хейз представил на конференции Black Hat USA 2026 новые CSS-атаки, способные выходить за границы письма и красть пароли и токены в Outlook, Gmail, Yahoo Mail, AOL, Fastmail и Proton Mail. По состоянию на 8 августа публичный код эксплойтов остаётся доступен, а некоторые цепочки атак по-прежнему работают. Fastmail и Proton Mail устранили уязвимости, но Outlook и Gmail остаются уязвимыми.

Методы CSS-атак

Исследование описывает два пути атаки: использование HTML и CSS, уже разрешённых веб-почтой, и создание расхождений между тем, что одобряет санитайзер, и тем, что в итоге создаёт браузер. В цепочке атак на Outlook элемент label позволяет управлять контролами за пределами сообщения, а JavaScript приложения преобразует санитизированные атрибуты в новые узлы DOM, что даёт произвольный CSS через трюк с парсингом медиа-запросов. Это создаёт поддельный экран входа Microsoft, захватывающий пароль в реальном времени, причём Firefox сбрасывает таймер в одну секунду для поддержания обмана. Другая атака использует гонку вставки в Yahoo Mail и AOL Mail для краткого сохранения активного CSS, что позволяет украсть 12-символьный токен входа Medium, который злоумышленник восстанавливает по данным запросов.

Статус уязвимостей

Fastmail исправил две ошибки мутации CSS, а обход прокси в Proton Mail перестал работать при повторном тестировании. Однако по состоянию на дату публикации 6 августа манипуляции с метками в Outlook и обход image-set() в Gmail всё ещё функционировали. Остаётся неясным, была ли полностью исправлена цепочка захвата паролей в Outlook. Исследователь рекомендует изолировать HTML-почту в iframe с песочницей и жёстко ограничить CSS, пользовательские атрибуты, выпадающие меню и запросы изображений.

Что дальше

Публичный код эксплойтов остаётся доступен на 8 августа, сообщений о вредоносном использовании не поступало. Неясно, внедрят ли затронутые провайдеры рекомендованные меры защиты до того, как атакующие начнут использовать эти методы.

1 источник

Исследователь PortSwigger Гарет Хейз раскрыл CSS-атаки, крадущие пароли и токены в Outlook, Gmail и других