Los ataques CSS en los servicios de webmail pueden robar tokens y manipular agentes de IA

Los ataques CSS en servicios webmail como Gmail y Outlook pueden robar tokens, credenciales y manipular agentes de IA sin necesidad de JavaScript.

Los ataques CSS en los servicios de webmail pueden robar tokens y manipular agentes de IA
Vulnerabilidades

Imagen ilustrativa generada con IA

El renderizado de los correos electrónicos se convierte en una superficie de ataque

Una investigación publicada el 9 de agosto de 2026 por Gareth Heyes, investigador de PortSwigger, describe ataques que pueden ejecutarse utilizando únicamente HTML/CSS contra interfaces de webmail consideradas fiables.

Las técnicas analizadas afectan a Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail y AOL Mail. En determinados escenarios, pueden permitir:

  • modificar la interfaz que se muestra al usuario;
  • recopilar credenciales, tokens y datos introducidos en formularios;
  • secuestrar sesiones;
  • influir en herramientas de IA conectadas al correo;
  • provocar la divulgación involuntaria de información.

El problema surge en el límite difuso entre el contenido del correo y la interfaz de la aplicación. Aunque el JavaScript del mensaje esté bloqueado, el CSS puede interactuar con elementos de confianza que ya están presentes en la página.

La sanitización y los «CSS gadgets» pueden superar los límites del correo

Los clientes permiten determinadas propiedades CSS después de la sanitización, pero el navegador puede interpretarlas junto con elementos añadidos posteriormente por el código JavaScript de la aplicación. Estos componentes, denominados «CSS gadgets», pueden crear en el DOM elementos o propiedades que el filtro no había previsto.

En Outlook, por ejemplo, los elementos label autorizados pueden activar controles externos al mensaje. Además, la plataforma puede transformar atributos personalizados filtrados por el cliente en nuevos elementos del DOM.

Uno de estos elementos generados puede recibir position:fixed, una propiedad que no figura en la lista de permitidos de CSS. El atacante puede colocarlo sobre otras partes de la página y modificar la interfaz. En una demostración, un menú desplegable se hacía pasar por un campo de contraseña.

En Firefox, el temporizador de selección del menú, de aproximadamente un segundo, puede reiniciarse cuando el control desaparece de la pantalla. Este comportamiento permite capturar casi en tiempo real el texto introducido por la víctima.

Los tokens y los datos también pueden extraerse sin JavaScript

Yahoo Mail y AOL Mail presentan otro escenario en Firefox: el contenido HTML pegado en un borrador puede conservar temporalmente el estilo activo antes de la sanitización.

La técnica se aplicó a un flujo de inicio de sesión por correo electrónico de Medium. El servicio genera un token hexadecimal de 12 caracteres. El atacante inicia el proceso utilizando la dirección de la víctima, induce la copia del contenido al portapapeles mediante CSS y espera a que el código se pegue en un borrador.

A continuación, el servidor controlado por el atacante puede reconstruir el token y autenticarse como la víctima.

Las Content Security Policy no eliminan necesariamente el riesgo. Si el texto mostrado contiene cifras, los selectores CSS pueden analizar su visibilidad y orden. Los resultados pueden codificarse mediante la disposición de los enlaces y transmitirse con un solo clic, sin utilizar JavaScript ni realizar solicitudes directas a recursos externos.

Las integraciones con IA amplían el impacto

En Gmail, la función image-set() puede generar una solicitud externa pese a la sanitización. La investigación relaciona esta técnica con una prompt injection indirecta insertada en un correo procesado por Anthropic Claude Cowork mediante la integración con Gmail.

Las instrucciones maliciosas hicieron que el agente recuperara un token y lo insertara en un borrador HTML. La posterior visualización del borrador provocó la exfiltración del contenido.

El riesgo también afecta a la interpretación de los mensajes por parte de navegadores basados en IA. En una demostración contra OpenAI Atlas, pseudo-elementos CSS ocultos mostraban al usuario un texto inofensivo, mientras que el modelo recibía una instrucción diferente.

Por tanto, una solicitud aparentemente legítima, como resumir el correo, puede convertirse en un punto de partida para acceder a datos no previstos o divulgarlos. La exposición no es uniforme: depende del proveedor, el navegador, el filtro HTML y las integraciones habilitadas.

Correcciones disponibles y precauciones

Fastmail corrigió dos errores relacionados con la mutación del CSS que Heyes había notificado. Un bypass del proxy de Proton Mail ya no funcionaba durante una comprobación posterior.

Sin embargo, no se indican correcciones para las técnicas relacionadas con Outlook, Gmail, Yahoo Mail, AOL Mail, Firefox, Claude Cowork u OpenAI Atlas.

Los usuarios deben mantener actualizados el webmail y el navegador, evitar pegar códigos de acceso en borradores cuando el contenido proceda de mensajes sospechosos y revisar atentamente los campos de contraseña o las ventanas que presenten un aspecto inusual. Además, las organizaciones deberían revisar las integraciones entre buzones de correo y agentes de IA y limitar su acceso a tokens, borradores y datos sensibles.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →