Los ataques CSS en el correo web pueden robar contraseñas, tokens y controlar agentes de IA

Descubre cómo los ataques CSS en correos web pueden robar contraseñas, tokens y controlar agentes de IA, afectando a Outlook, Gmail y más.

Los ataques CSS en el correo web pueden robar contraseñas, tokens y controlar agentes de IA
Vulnerabilidades

Imagen ilustrativa generada con IA

El HTML y el CSS de los correos electrónicos traspasan los límites de la interfaz

Una investigación de PortSwigger muestra cómo el HTML y el CSS insertados en un correo electrónico pueden interferir con componentes considerados fiables de los servicios de correo web.

Las técnicas, presentadas por Gareth Heyes en Black Hat USA 2026, afectan a Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail y AOL Mail. Las pruebas de concepto estaban disponibles el 8 de agosto.

El problema surge cuando el cliente de correo:

  • reconstruye el DOM después de la sanitización;
  • permite atributos personalizados o construcciones CSS complejas;
  • genera solicitudes hacia recursos controlados por el atacante;
  • integra agentes de IA y conectores capaces de leer o modificar el correo.

No se han comunicado CVE ni casos de explotación maliciosa observados. Sin embargo, la gravedad potencial es alta: las cadenas demostradas pueden afectar a credenciales, tokens y acciones de la interfaz.

No se han hecho públicas las versiones exactas de los productos afectados.

Outlook puede convertir un menú en un recolector de contraseñas

Contra Outlook en Firefox, la técnica combina elementos label permitidos por el cliente con JavaScript de la aplicación. Este convierte los atributos personalizados sanitizados en nuevos nodos DOM, capaces de transportar CSS no autorizado inicialmente.

Otra técnica de análisis de media queries permite introducir CSS arbitrario. El investigador disfraza entonces un elemento select como un campo de contraseña.

Cuando el menú se desplaza fuera de la pantalla, Firefox reinicia el temporizador de selección de opciones, de aproximadamente un segundo. Esto permite capturar en tiempo real los caracteres introducidos.

El artículo no aclara si se ha corregido toda la cadena de captura de contraseñas. En el momento de la publicación, el denominado «label-jacking» de Outlook seguía funcionando.

Los tokens, clics y direcciones IP se convierten en datos exfiltrables

En Yahoo Mail y AOL Mail, el comportamiento de Firefox con HTML pegado puede mantener temporalmente activo el CSS antes de la sanitización. En la demostración, la víctima copia CSS controlado por el atacante y lo pega en un borrador durante un inicio de sesión por correo electrónico en Medium.

Las solicitudes generadas revelan información suficiente para reconstruir el token de inicio de sesión de Medium, de 12 caracteres, y permitir el acceso a la cuenta de la víctima.

Otra técnica utiliza una inyección de estilos y un token numérico mostrado en el mensaje. El CSS determina qué cifras aparecen y cuántas veces, oculta los enlaces incompatibles y deja visible el asociado a la combinación correcta. El clic del usuario envía al atacante las cifras y sus frecuencias, incluso cuando la Content Security Policy bloquea los recursos externos.

En Proton Mail, una omisión del proxy de imágenes ya no funcionaba durante una nueva prueba. Sin embargo, otro vector permitía exponer la dirección IP del destinatario, pese a que la documentación del servicio afirma que pretende ocultar la IP personal y la hora exacta de apertura.

Las cadenas afectan a Gmail, Slack y los navegadores con IA

En Gmail, el fallback image-set() puede generar solicitudes externas pese a la sanitización. PortSwigger lo combinó con una prompt injection indirecta procesada por Anthropic Claude Cowork mediante el conector de Gmail.

Tras activar un mensaje de confirmación que contenía un token de Slack, las instrucciones insertadas en el correo inducían a Cowork a recuperar el token, introducirlo en un borrador HTML y hacerlo visible al abrirlo posteriormente.

Fastmail, por su parte, estaba expuesto a una técnica denominada «CSS hotwiring», capaz de redirigir los clics hacia acciones no intencionadas de la interfaz. Una omisión del proxy de imágenes aprovechaba el dominio permitido user.fm para notificar la visualización del mensaje. Fastmail corrigió dos errores relacionados con la mutación del CSS.

En una demostración con OpenAI Atlas, los pseudo-elementos y la opacidad mostraban al usuario texto inocuo, mientras que el navegador con IA recibía instrucciones ocultas. Así, una solicitud de traducción podía inducir a Atlas a abrir pestañas y codificar el nombre de la víctima en los fragmentos de las URL.

OpenAI está retirando Atlas: está previsto que el servicio deje de funcionar el 9 de agosto de 2026.

Cómo reducir el riesgo

Los proveedores de correo web deberían:

  • aislar el HTML en iframes con sandbox;
  • aplicar allowlists estrictas a los caracteres y las construcciones CSS;
  • comprobar los CSS gadgets antes de permitir atributos personalizados;
  • bloquear los menús select y los selectores peligrosos;
  • impedir solicitudes de imágenes controladas por el atacante;
  • limitar también dominios aparentemente fiables como user.fm;
  • corregir las mutaciones CSS y las omisiones de los proxies;
  • separar el contenido no fiable, el DOM de la interfaz y las acciones de la aplicación;
  • impedir que los agentes de IA ejecuten instrucciones indirectas procedentes de los correos;
  • evitar la exposición de tokens en borradores o contenidos visibles.

Para los usuarios, no se han indicado medidas de mitigación universales. Es recomendable evitar pegar CSS o HTML desconocido en los borradores y desactivar, cuando sea posible, los conectores de IA autorizados a procesar automáticamente el correo.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →