CSS-Angriffe in Webmail-Diensten können Passwörter und Token stehlen und KI-Agenten steuern
Wie CSS-Angriffe in Webmail-Diensten Passwörter, Token stehlen und KI-Agenten steuern können. Betroffen sind Outlook, Gmail und andere.
Illustration mit KI erzeugt
E-Mail-HTML und CSS überschreiten die Grenzen der Benutzeroberfläche
Eine Untersuchung von PortSwigger zeigt, wie in E-Mails eingebettetes HTML und CSS mit Komponenten von Webmail-Diensten interagieren können, die als vertrauenswürdig gelten.
Die von Gareth Heyes auf der Black Hat USA 2026 vorgestellten Techniken betreffen Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail und AOL Mail. Die Proofs of Concept waren am 8. August verfügbar.
Das Problem entsteht, wenn der E-Mail-Client:
- das DOM nach der Bereinigung erneut aufbaut;
- benutzerdefinierte Attribute oder komplexe CSS-Konstrukte zulässt;
- Anfragen an vom Angreifer kontrollierte Ressourcen sendet;
- KI-Agenten und Konnektoren integriert, die E-Mails lesen oder bearbeiten können.
Es wurden weder CVEs noch beobachtete Fälle böswilliger Ausnutzung gemeldet. Das potenzielle Risiko ist dennoch hoch: Die demonstrierten Angriffsketten können Zugangsdaten, Token und Aktionen der Benutzeroberfläche betreffen.
Die genauen Versionen der betroffenen Produkte wurden nicht veröffentlicht.
Outlook kann ein Menü in einen Passwortsammler verwandeln
Gegen Outlook in Firefox kombiniert die Technik vom Client zugelassene label-Elemente mit JavaScript der Anwendung. Dieses wandelt bereinigte benutzerdefinierte Attribute in neue DOM-Knoten um, die CSS transportieren können, das ursprünglich nicht freigegeben war.
Eine weitere Technik zur Verarbeitung von Media Queries ermöglicht das Einschleusen beliebigen CSS. Der Forscher tarnt daraufhin ein select-Element als Passwortfeld.
Wird das Menü aus dem sichtbaren Bereich verschoben, setzt Firefox den Timer für die Auswahl der Optionen von etwa einer Sekunde zurück. Dadurch lassen sich die eingegebenen Zeichen in Echtzeit erfassen.
Im Paper wird nicht geklärt, ob die gesamte Angriffskette zur Passworterfassung behoben wurde. Zum Zeitpunkt der Veröffentlichung funktionierte das sogenannte „Label-Jacking“ in Outlook weiterhin.
Token, Klicks und IP-Adressen werden zu exfiltrierbaren Daten
In Yahoo Mail und AOL Mail kann das Verhalten von Firefox bei eingefügtem HTML dazu führen, dass CSS vorübergehend aktiv bleibt, bevor die Bereinigung erfolgt. In der Demonstration kopiert das Opfer vom Angreifer kontrolliertes CSS und fügt es während einer E-Mail-Anmeldung bei Medium in einen Entwurf ein.
Die erzeugten Anfragen geben genügend Informationen preis, um das zwölf Zeichen lange Medium-Anmeldetoken zu rekonstruieren und so auf das Konto des Opfers zuzugreifen.
Eine weitere Technik nutzt Style Injection und ein in der Nachricht angezeigtes numerisches Token. Das CSS bestimmt, welche Ziffern wie oft erscheinen, blendet inkompatible Links aus und lässt den Link sichtbar, der der korrekten Kombination entspricht. Der Klick des Benutzers übermittelt Ziffern und Häufigkeiten an den Angreifer – selbst dann, wenn die Content Security Policy externe Ressourcen blockiert.
Bei Proton Mail funktionierte ein Bypass des Bildproxys bei einem erneuten Test nicht mehr. Ein separater Angriffsvektor konnte jedoch weiterhin die IP-Adresse des Empfängers offenlegen, obwohl die Dokumentation des Dienstes angibt, die persönliche IP-Adresse und den genauen Zeitpunkt des Öffnens verbergen zu wollen.
Die Angriffsketten betreffen Gmail, Slack und KI-Browser
In Gmail kann der Fallback image-set() trotz Bereinigung externe Anfragen auslösen. PortSwigger kombinierte dies mit einer indirekten Prompt Injection, die Anthropic Claude Cowork über den Gmail-Konnektor verarbeitete.
Nach der Aktivierung einer Bestätigungsnachricht mit einem Slack-Token veranlassten die in der E-Mail enthaltenen Anweisungen Cowork dazu, das Token abzurufen, in einen HTML-Entwurf einzufügen und beim nächsten Öffnen sichtbar zu machen.
Fastmail war dagegen für eine Technik namens „CSS Hotwiring“ anfällig, die Klicks auf unbeabsichtigte UI-Aktionen umleiten konnte. Ein Bypass des Bildproxys nutzte die freigegebene Domain user.fm, um das Anzeigen der Nachricht zu melden. Fastmail behob zwei Fehler bei CSS-Mutationen.
In einer Demonstration mit OpenAI Atlas zeigten Pseudo-Elemente und Transparenz dem Benutzer harmlosen Text an, während der KI-Browser verborgene Anweisungen erhielt. Eine Übersetzungsanfrage konnte Atlas daher dazu bringen, Tabs zu öffnen und den Namen des Opfers in URL-Fragmenten zu codieren.
OpenAI stellt Atlas ein: Der Dienst soll am 9. August 2026 abgeschaltet werden.
So lässt sich das Risiko reduzieren
Betreiber von Webmail-Diensten sollten:
- HTML in sandboxed Iframes isolieren;
- strenge Allow-Lists für Zeichen und CSS-Konstrukte anwenden;
- CSS-Gadgets prüfen, bevor benutzerdefinierte Attribute zugelassen werden;
select-Menüs und gefährliche Selektoren blockieren;- vom Angreifer kontrollierbare Bildanfragen verhindern;
- auch scheinbar vertrauenswürdige Domains wie
user.fmeinschränken; - CSS-Mutationen und Proxy-Bypässe beheben;
- nicht vertrauenswürdige Inhalte, das UI-DOM und Anwendungsaktionen voneinander trennen;
- verhindern, dass KI-Agenten indirekte Anweisungen aus E-Mails ausführen;
- vermeiden, Token in Entwürfen oder einsehbaren Inhalten offenzulegen.
Für Benutzer sind keine universellen Gegenmaßnahmen bekannt. Es ist ratsam, unbekanntes CSS oder HTML nicht in Entwürfe einzufügen und – sofern möglich – KI-Konnektoren zu deaktivieren, die E-Mails automatisch verarbeiten dürfen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




