Les attaques CSS dans les webmails peuvent voler des mots de passe et des jetons, et piloter des agents IA

Comment les attaques CSS dans les webmails volent mots de passe, jetons et contrôlent des agents IA, selon une étude récente.

Les attaques CSS dans les webmails peuvent voler des mots de passe et des jetons, et piloter des agents IA
Vulnérabilités

Image d’illustration générée par IA

Le HTML et le CSS des e-mails franchissent la frontière de l’interface

Une étude de PortSwigger montre que du HTML et du CSS intégrés à un e-mail peuvent interagir avec des composants considérés comme fiables des webmails.

Présentées par Gareth Heyes lors de Black Hat USA 2026, ces techniques concernent Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail et AOL Mail. Les preuves de concept étaient disponibles le 8 août.

Le problème survient lorsque le client de messagerie :

  • reconstruit le DOM après la désinfection ;
  • autorise des attributs personnalisés ou des constructions CSS complexes ;
  • envoie des requêtes vers des ressources contrôlées par l’attaquant ;
  • intègre des agents IA et des connecteurs capables de lire ou de modifier les e-mails.

Aucun CVE ni cas d’exploitation malveillante observé n’a été signalé. Le risque potentiel reste toutefois élevé : les chaînes démontrées peuvent cibler des identifiants, des jetons et des actions de l’interface.

Les versions exactes des produits concernés n’ont pas été communiquées.

Outlook peut transformer un menu en collecteur de mots de passe

Dans Outlook sous Firefox, la technique combine des éléments label autorisés par le client avec du JavaScript applicatif. Celui-ci transforme des attributs personnalisés désinfectés en nouveaux nœuds DOM, susceptibles de transporter du CSS initialement non autorisé.

Une autre technique d’analyse des media queries permet d’injecter du CSS arbitraire. Le chercheur camoufle alors un élément select en champ de mot de passe.

Lorsque le menu est déplacé hors de l’écran, Firefox réinitialise le délai de sélection des options, d’environ une seconde. Cela permet de capturer en temps réel les caractères saisis.

L’article ne précise pas si l’ensemble de la chaîne de capture des mots de passe a été corrigé. Au moment de sa publication, le « label-jacking » d’Outlook fonctionnait encore.

Les jetons, clics et adresses IP deviennent des données exfiltrables

Dans Yahoo Mail et AOL Mail, le comportement de Firefox avec du HTML collé peut maintenir temporairement le CSS actif avant sa désinfection. Lors de la démonstration, la victime copie du CSS contrôlé par l’attaquant et le colle dans un brouillon pendant une connexion à Medium via e-mail.

Les requêtes générées révèlent suffisamment d’informations pour reconstituer le jeton de connexion à Medium, long de 12 caractères, et accéder au compte de la victime.

Une autre technique exploite une injection de styles et un jeton numérique affiché dans le message. Le CSS détermine les chiffres affichés et leur fréquence, masque les liens incompatibles et laisse visible celui associé à la combinaison correcte. Le clic de l’utilisateur envoie à l’attaquant les chiffres et leur fréquence, même lorsque la Content Security Policy bloque les ressources externes.

Sur Proton Mail, un contournement du proxy d’images ne fonctionnait plus lors d’un nouveau test. Un vecteur distinct permettait toutefois d’exposer l’adresse IP du destinataire, malgré la documentation du service indiquant vouloir masquer l’adresse IP personnelle et l’heure exacte d’ouverture.

Les chaînes d’attaque impliquent Gmail, Slack et les navigateurs IA

Dans Gmail, le fallback image-set() peut générer des requêtes externes malgré la désinfection. PortSwigger l’a combiné à une prompt injection indirecte traitée par Anthropic Claude Cowork via le connecteur Gmail.

Après l’activation d’un message de confirmation contenant un jeton Slack, les instructions intégrées à l’e-mail poussaient Cowork à récupérer le jeton, à l’insérer dans un brouillon HTML et à le rendre visible lors de l’ouverture suivante.

Fastmail était pour sa part exposé à une technique appelée « CSS hotwiring », capable de rediriger les clics vers des actions d’interface inattendues. Un contournement du proxy d’images exploitait le domaine autorisé user.fm pour signaler l’affichage du message. Fastmail a corrigé deux bugs liés à la mutation du CSS.

Lors d’une démonstration avec OpenAI Atlas, des pseudo-éléments et l’opacité affichaient à l’utilisateur un texte inoffensif, tandis que le navigateur IA recevait des instructions cachées. Une demande de traduction pouvait ainsi inciter Atlas à ouvrir des onglets et à encoder le nom de la victime dans les fragments des URL.

OpenAI abandonne progressivement Atlas : le service doit cesser de fonctionner le 9 août 2026.

Comment réduire les risques

Les fournisseurs de webmail devraient :

  • isoler le HTML dans des iframe sandboxées ;
  • appliquer des allow-lists strictes aux caractères et aux constructions CSS ;
  • contrôler les gadgets CSS avant d’autoriser les attributs personnalisés ;
  • bloquer les menus select et les sélecteurs dangereux ;
  • empêcher les requêtes d’images contrôlables par l’attaquant ;
  • limiter également les domaines apparemment fiables comme user.fm ;
  • corriger les mutations CSS et les contournements de proxy ;
  • séparer le contenu non fiable, le DOM de l’interface et les actions applicatives ;
  • empêcher les agents IA d’exécuter des instructions indirectes provenant des e-mails ;
  • éviter d’exposer des jetons dans des brouillons ou des contenus consultables.

Pour les utilisateurs, aucun contournement universel n’a été indiqué. Il est recommandé d’éviter de coller du CSS ou du HTML inconnu dans des brouillons et de désactiver, lorsque cela est possible, les connecteurs IA autorisés à traiter automatiquement les e-mails.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →