新型 CSS 攻击可突破网页邮箱的防御,并窃取密码和令牌
最新研究发现,恶意邮件中的 HTML 和 CSS 可能突破邮箱的安全边界,窃取密码、登录令牌,甚至操纵 AI 工具。研究人员建议邮箱服务商应加强邮件隔离,并严格限制 CSS、脚本和外部资源请求。
最新研究表明,电子邮件中的内容可以突破邮件本身的边界,进而干扰网页邮箱的界面。
研究人员针对 Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail 和 AOL Mail 展示了多条攻击链的方式。这些技术可以窃取密码、接管第三方账户、泄露身份验证令牌、劫持原本受信任的界面操作,还能操纵读取邮件内容的人工智能工具。
PortSwigger 研究员 Gareth Heyes 在 2026 年美国黑帽大会上介绍了这项研究。其中一条针对 Outlook 和 Firefox 的攻击链可以伪造微软登录页面,从而窃取收件人输入的密码。针对 Yahoo Mail 和 AOL Mail 的粘贴竞速攻击,可以暴露 Medium 的邮箱登录令牌,让攻击者以受害者身份登录。而针对 Gmail 和 Cowork 的攻击链,则可以在提示注入和用户交互后窃取 Slack 令牌。
这篇论文展示的是概念上的验证研究,并未报告这些技术已被用于实际恶意攻击。截至 8 月 8 日,公开的概念验证代码仍然可以获取。研究人员表示,Fastmail 已修复两个 CSS 变异漏洞;在他重新测试时,Proton Mail 的代理绕过方法也已经失效。不过,截至论文于 8 月 6 日发表时,Outlook 的标签劫持和 Gmail 的 image-set() 绕过仍然有效。
论文没有说明完整的 Outlook 密码窃取攻击链是否已经修复。针对网页邮箱服务商,论文建议将 HTML 邮件隔离在沙盒框架中,并严格限制 CSS、自定义属性、下拉选择菜单以及图片请求。研究主要通过两条路径展开:一是滥用网页邮箱本身已经允许的 HTML 和 CSS;二是制造安全过滤器所批准的内容,与浏览器或应用程序最终生成的内容之间的差异。两种方式都可能突破不受信任的邮件与受信任的邮箱界面之间的边界。
Outlook 展示了这些环节是如何串联起来。允许使用的标签元素可以触发邮件之外的控件,而应用程序中的 JavaScript 则可以把经过过滤的自定义属性转换成新的文档节点,并在其中携带过滤器允许以及列表之外的 CSS。随后,研究人员利用媒体查询解析机制的缺陷,让攻击者获得了任意控制 CSS 的能力。
这条攻击链会把一个下拉选择框伪装成密码输入框。Firefox 在该选择框移出屏幕后,会重置大约一秒钟的选项计时器,因此攻击者能够实时捕获输入内容。
Yahoo Mail 和 AOL Mail 则暴露了另一条攻击路径。在 Firefox 中,用户粘贴的 HTML 在经过安全过滤之前,可能会短暂保留具有执行效果的 CSS。在针对 Medium 的演示中,攻击者首先发起邮箱登录流程,然后诱导受害者把攻击者提供的 CSS 复制到剪贴板,再粘贴到 Yahoo Mail 或 AOL Mail 的草稿邮件中。由此产生的请求会泄露足够多的 12 位登录令牌信息,使攻击者的服务器能够将其还原出来,随后便可利用该令牌以受害者身份登录。
论文还介绍了一种基于点击的数据窃取技术,用于应对内容安全策略会阻止外部资源加载的情况。在已经能够注入样式、且邮件正文中存在以文本形式显示的数字令牌时,CSS 可以判断哪些数字出现过,以及每个数字出现了多少次;随后它会隐藏不匹配的链接,只留下符合条件的链接。受害者点击该链接后,数字及其出现次数就会被发送到攻击者的服务器。
与人工智能服务连接的邮箱又提供了另一条攻击路径。Gmail 的 image-set() 回退机制可以在经过安全过滤的情况下仍然发起外部请求。Heyes 与 PortSwigger 同事 Pete Hendy 将这一机制与一封间接提示注入邮件结合起来,并通过连接到 Gmail 的 Anthropic Claude Cowork 进行处理。
在演示中,攻击者先触发一封用于确认 Slack 令牌的邮件,然后受害者要求 Cowork 处理邮件。被注入的指令会导致 Cowork 获取该令牌,并将其写入 HTML 草稿;而当草稿被查看时,令牌便会被泄露出去。
Fastmail 的另一个演示则针对 OpenAI 的 Atlas AI 浏览器。CSS 伪元素和透明度设置可以让人看到看似无害的文字,同时让模型读取隐藏的指令。当用户要求 Atlas 翻译可见文字时,隐藏的提示会诱导它打开多个标签页,并将受害者的姓名编码进网址片段中。OpenAI 正在逐步淘汰 Atlas,并表示该服务计划于 2026 年 8 月 9 日停止运行。
其他研究结果还包括 Fastmail 的 “CSS 热接线” 技术,它可以把点击操作重新定向到用户原本没有打算执行的界面操作,甚至触发多个步骤操作。另一种利用转义反斜杠实现的 Fastmail 图片代理绕过,则借助获准访问的 user.fm 域名来探测邮件何时被查看。
Heyes 还单独展示了一种 Proton Mail 攻击方式,可以暴露收件人的 IP 地址。Proton Mail 目前的反跟踪保护说明称,该服务的目的是隐藏用户的真实 IP 地址以及邮件被打开的准确时间。
配套的公开代码仓库包含了这些已经被披露技术的概念验证代码。论文提出的防御措施首先是严格隔离邮件内容,其次是在验证 CSS 时采用严格的字符允许列表;在允许使用自定义属性之前检查是否存在可被利用的 CSS 结构;禁止下拉选择菜单和危险选择器;同时阻止由攻击者控制的图片请求以及对获准域名的滥用。


评论0次