Я помню, как три года назад сидел в центре управления безопасностью (SOC) без окон и наблюдал, как участник «красной команды» обходит брандмауэр веб-приложений стоимостью в несколько миллионов долларов с помощью одного закодированного символа. Это было смиряющим напоминанием о том, что сложность — враг безопасности. Мы часто полагаем, что чем больше мы тратим на защитный слой, тем надежнее его защита. Это убеждение — заблуждение. Недавнее исследование, представленное Гаретом Хейсом из PortSwigger на конференции Black Hat USA 2026, доказывает, что даже самые зрелые платформы веб-почты уязвимы для атак на основе стилей.
Провайдеры веб-почты, такие как Gmail, Outlook и Proton Mail, тратят миллионы на механизмы очистки (sanitization engines). Эти системы действуют как вышибала в VIP-клубе у каждой внутренней двери. Они сканируют каждое входящее HTML-письмо на наличие вредоносных скриптов и опасных тегов. Если фрагмент кода выглядит подозрительно, очиститель удаляет его. Данное исследование показывает, что злоумышленнику не нужен JavaScript, чтобы нанести вред. Им нужны только каскадные таблицы стилей (CSS). Эксплуатируя то, как браузеры и почтовые клиенты интерпретируют стили, атакующий может перепрыгнуть через забор между недоверенным письмом и доверенным интерфейсом приложения.
Фундаментальная проблема заключается в границе. Когда вы открываете электронное письмо, почтовый клиент помещает этот недоверенный контент внутрь своего собственного доверенного пользовательского интерфейса. Между сообщением и вашими кнопками «Входящие» или «Настройки» существует тонкая стена. Обычно эта стена представляет собой серию фильтров, которые не позволяют письму влиять на остальную часть страницы. Данное исследование демонстрирует, как CSS может проникнуть сквозь эту стену.
Один путь включает злоупотребление HTML и CSS, которые очиститель уже разрешает. Другой путь создает несоответствие между тем, что одобряет очиститель, и тем, что в конечном итоге отображает браузер. Оба пути ведут к одному и тому же результату. Содержимое письма вмешивается в интерфейс веб-почты. Это может привести к краже паролей, утечке токенов и несанкционированным действиям в пользовательском интерфейсе. Это системный сбой модели изоляции, на которую мы полагались десятилетиями.
Самым впечатляющим открытием стала цепочка атак на Outlook и Firefox. Эта атака — мастер-класс по комбинированию незначительных особенностей поведения браузера для достижения критической компрометации. Исследователь использовал разрешенные элементы label для управления элементами управления вне сообщения электронной почты. Затем трюк с парсингом медиа-запросов (media-query) позволил внедрить произвольный CSS, который пропустил очиститель.
Внутри письма злоумышленник маскирует стандартный элемент select под экран входа в систему Microsoft. Здесь вступает в дело поведение Firefox. В Firefox внутренний таймер меню выбора составляет около одной секунды. Если элемент select уходит за пределы экрана, браузер сбрасывает этот таймер. Стратегически перемещая элемент, атакующий заставляет перехват происходить в реальном времени. Когда пользователь думает, что вводит пароль в доверенное окно запроса, он на самом деле передает его напрямую злоумышленнику. Эта техника обходит традиционные предупреждения о фишинге, поскольку URL-адрес в адресной строке по-прежнему outlook.live.com.
Yahoo Mail и AOL Mail выявили другую уязвимость, коренящуюся в том, как браузеры обрабатывают буфер обмена. В Firefox вставленный HTML может на короткое время сохранять активный CSS до того, как очиститель приложения успеет его обработать. Это «гонка при вставке» (paste race). Исследование продемонстрировало это на примере токенов входа в Medium через электронную почту.
В этом сценарии злоумышленник инициирует процесс входа в учетную запись Medium жертвы. Жертва получает легитимное письмо для входа. Однако злоумышленник уже отправил отдельное письмо, содержащее вредоносный CSS. Жертва копирует этот контент и вставляет его в черновик в Yahoo или AOL. В ту долю секунды, когда происходит вставка, вредоносный CSS отправляет запросы на сервер злоумышленника. Эти запросы раскрывают достаточно символов 12-значного токена входа, чтобы сервер мог восстановить полный код. Затем атакующий использует этот токен для входа под видом жертвы. Весь процесс основан на состоянии гонки, которое происходит в мгновение ока.
Распространение инструментов электронной почты с поддержкой ИИ создает новую поверхность атаки. Gmail предоставляет наглядный пример через поведение функции image-set(). Несмотря на усилия по очистке, эта функция CSS все еще может выполнять внешние запросы. Гарет Хейс и Пит Хенди объединили это с атакой непрямой инъекции промпта (indirect prompt injection). Это было нацелено специально на пользователей инструмента Claude Cowork от Anthropic, который подключается к Gmail для обработки сообщений.
Злоумышленник отправляет электронное письмо со скрытыми инструкциями для ИИ. Когда жертва просит Claude обработать ее последние письма, ИИ следует внедренным инструкциям вместо команды пользователя. В демонстрации ИИ извлек токен Slack из отдельного письма с подтверждением и поместил его в новый HTML-черновик. Когда жертва просматривала этот черновик, обход через image-set() эксфильтровал токен злоумышленнику. Такой поворот событий показывает, как агенты ИИ могут стать цифровым троянским конем внутри защищенной среды.
Fastmail был уязвим для того, что исследователь называет «CSS hotwiring» (горячее подключение через CSS). Эта техника перенаправляет клики в непреднамеренные многоэтапные действия пользовательского интерфейса. Используя псевдоэлементы CSS и прозрачность (opacity), злоумышленник может накладывать невидимые кнопки поверх легитимного интерфейса Fastmail. Пользователь, который думает, что нажимает на ссылку в письме, на самом деле может нажимать на кнопку, которая удаляет его входящие сообщения или изменяет настройки учетной записи.
Это исследование также затронуло ИИ-браузер Atlas от OpenAI. Атакующий может использовать CSS, чтобы показать одно человеку и другое — машине. Например, человек видит безобидный абзац текста. Модель ИИ считывает скрытые инструкции, закодированные в CSS. Когда пользователь просит Atlas перевести видимый текст, скрытые инструкции заставляют браузер открывать новые вкладки и допускать утечку имени жертвы во фрагментах URL. Хотя OpenAI прекращает поддержку Atlas 9 августа 2026 года, эта техника остается предупреждением для любого разработчика, создающего ИИ, взаимодействующий с вебом.
Даже ориентированные на конфиденциальность сервисы, такие как Proton Mail, не застрахованы. Исследователь продемонстрировал вектор, раскрывающий IP-адрес получателя. Proton Mail разработан для сокрытия этой информации от отправителей с помощью защиты от трекеров. Однако специфический обход CSS позволил выполнить внешний запрос при открытии письма. Это раскрыло точное время прочтения письма и личный IP-адрес пользователя. С тех пор Proton устранил определенные обходы прокси, но исследование подчеркивает сложность поддержания идеального периметра в мире сложного CSS.
Эти результаты показывают, что наш нынешний подход к безопасности электронной почты является реактивным. Мы ждем, пока исследователь найдет обход, а затем выпускаем патч. Для провайдеров веб-почты защитные рекомендации теперь стали гораздо более строгими. Самая эффективная защита — полная изоляция. Это означает рендеринг HTML-писем внутри изолированных фреймов (sandboxed iframes). Это предотвращает попадание стилей письма в родительский интерфейс.
Провайдеры также должны ограничить свойства CSS строгим списком разрешенных символов. Им следует блокировать меню выбора, пользовательские атрибуты и опасные селекторы, такие как :has(). Кроме того, они должны предотвращать все контролируемые злоумышленником запросы изображений, даже те, которые кажутся исходящими из разрешенных доменов. С точки зрения конечного пользователя, лучшая защита — это здоровая паранойя. Опасайтесь любого письма, в котором вас просят скопировать и вставить контент или взаимодействовать с необычными элементами интерфейса.
Основные выводы для команд безопасности
Источники:
Эта статья предназначена исключительно для информационных и образовательных целей и не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт