Научные исследования выявили возможность того, что содержимое электронного письма может преодолеть границы сообщения и воздействовать на интерфейс веб-почтовой системы.

Через цепочки атак на платформах Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail и AOL Mail злоумышленники могут перехватывать пароли, захватывать учетные записи третьих сторон, кражи токенов доступа, перехватывать защищенные действия интерфейса и манипулировать инструментами искусственного интеллекта, анализирующими электронные письма.

Исследователь компании PortSwigger Гарет Хейес представил свою работу на конференции Black Hat USA в 2026 году. Одна из цепочек атак в Outlook/Firefox подделывает экран входа в Microsoft и перехватывает пароль, введенный получателем письма. Уязвимость в Yahoo/AOL позволяет украсть токен входа Medium и выдать себя за пострадавшего. В цепочке Gmail/Cowork возможна кража токена Slack после инъекции и взаимодействия пользователя.

Исследование представляет концептуальные доказательства и не содержит информации о фактических вредоносных атаках. Публичные доказательства концепции остаются доступными по состоянию на 8 августа. Исследователь сообщил, что Fastmail исправил две ошибки CSS-мутации, а обход прокси Proton Mail перестал функционировать при повторной проверке. Однако уязвимости в Outlook и обход image-set() в Gmail продолжали работать на момент публикации исследования 6 августа.

В исследовании рекомендуется поставщикам веб-почты изолировать HTML-письма в защищенные iframe и строго ограничивать CSS, пользовательские атрибуты, раскрывающиеся меню и запросы изображений.

Исследование использует два подхода: злоупотребление HTML и CSS, которые веб-почта уже разрешает, или создание несоответствия между тем, что одобряет санитайзер, и тем, что в конечном итоге создает браузер или приложение. Оба способа позволяют пересечь границу между недоверенным сообщением и его защищенным интерфейсом.

Outlook демонстрирует, как эти методы могут комбинироваться. Разрешенные элементы label могут активировать элементы управления вне сообщения, а применение JavaScript позволяет преобразовать санитизированные пользовательские атрибуты в новые узлы DOM с CSS, выходящим за пределы белого списка. Трюк с синтаксическим анализом медиа-запросов предоставляет злоумышленнику произвольный CSS.

Цепочка маскирует элемент select под поле пароля, а Firefox сбрасывает таймер выбора опции (примерно одну секунду) когда select выходит за границы экрана, что позволяет осуществлять захват в реальном времени.

Yahoo Mail и AOL Mail раскрывают альтернативный способ атаки. В Firefox вставленный HTML мог кратковременно сохранять активный CSS перед очисткой. На примере Medium злоумышленник инициирует процесс входа по электронной почте, пострадавший копирует предоставленный CSS в буфер обмена, а затем вставляет его в черновик Yahoo или AOL. Полученные запросы раскрывают достаточно информации из 12-символьного токена входа, чтобы сервер злоумышленника мог его восстановить и использовать для входа от имени пострадавшего.

В исследовании также представлена методика экспортирования данных на основе нажатий для случаев, когда Content Security Policy (CSP) блокирует внешние ресурсы. Имея инъекцию стиля и числовой токен, отображаемый как текст в письме, CSS может определить, какие цифры присутствуют и как часто, скрыть несовпадающие ссылки и оставить совпадающую ссылку видимой. Клик жертвы отправляет цифры и их частоту на сервер злоумышленника.

Электронная почта, подключенная к системам искусственного интеллекта, создает еще один вектор атаки. Функция image-set() в Gmail может выполнить внешний запрос несмотря на санитизацию. Хейес и его коллега из PortSwigger Пит Хенди объединили это с косвенной инъекцией подсказок в письмо, обработанное Claude Cowork от Anthropic через подключенный разъем Gmail.

В продемонстрированной схеме, после того как злоумышленник инициирует письмо с подтверждением токена Slack и пострадавший просит Cowork обработать письма, введенные инструкции заставляют систему получить токен и поместить его в черновик HTML, просмотр которого раскрывает его.

Демонстрация на примере Fastmail нацелена на браузер Atlas AI от OpenAI. Псевдоэлементы CSS и прозрачность позволяют человеку видеть безвредный текст, в то время как модель читает скрытые инструкции. Когда пользователь просит Atlas перевести видимый текст, скрытое указание заставляет его открывать вкладки и кодировать имя пострадавшего во фрагментах URL. OpenAI снимает с поддержки Atlas и сообщает, что его работа остановится 9 августа 2026 года.

Другие обнаруженные уязвимости включают «горячую проводку CSS» в Fastmail, которая может перенаправлять клики в непреднамеренные и многоэтапные действия интерфейса. Обход прокси изображений Fastmail с использованием экранированной обратной косой черты основан на разрешенном доменом user.fm для определения момента просмотра письма.

Хейес также отдельно продемонстрировал уязвимость Proton Mail, которая раскрывает IP-адрес получателя. Текущая документация Proton по защите от отслеживания указывает, что служба предназначена для скрытия личного IP-адреса пользователя и точного времени открытия письма.

Прилагаемый публичный репозиторий содержит примеры кода для раскрытых методов. Рекомендации по защите начинаются со строгой изоляции, затем использованием белых списков символов для проверки CSS, проверкой CSS-гаджетов перед разрешением пользовательских атрибутов, блокировкой раскрывающихся меню и опасных селекторов, а также предотвращением контролируемых злоумышленником запросов изображений и разрешенных доменов.