Attacchi CSS nelle webmail possono rubare password, token e guidare gli agenti AI

Attacchi CSS nelle webmail rubano password, token e influenzano agenti AI. Studio su Outlook, Gmail, Proton Mail.

Attacchi CSS nelle webmail possono rubare password, token e guidare gli agenti AI
Vulnerabilità

Immagine illustrativa generata con AI

HTML e CSS delle e-mail oltrepassano il confine dell’interfaccia

Una ricerca di PortSwigger mostra come HTML e CSS inseriti in un’e-mail possano interferire con componenti considerati attendibili delle webmail.

Le tecniche, presentate da Gareth Heyes a Black Hat USA 2026, riguardano Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail e AOL Mail. I proof of concept risultavano disponibili l’8 agosto.

Il problema nasce quando il client di posta:

  • ricostruisce il DOM dopo la sanificazione;
  • consente attributi personalizzati o costruzioni CSS complesse;
  • genera richieste verso risorse controllate dall’attaccante;
  • integra agenti AI e connettori capaci di leggere o modificare la posta.

Non sono stati riportati CVE né casi di sfruttamento malevolo osservati. La gravità potenziale è comunque alta: le catene dimostrate possono colpire credenziali, token e azioni dell’interfaccia.

Le versioni esatte dei prodotti coinvolti non sono state rese note.

Outlook può trasformare un menu in un raccoglitore di password

Contro Outlook in Firefox, la tecnica combina elementi label consentiti dal client con JavaScript applicativo. Quest’ultimo converte attributi personalizzati sanificati in nuovi nodi DOM, che possono trasportare CSS non inizialmente autorizzato.

Un’ulteriore tecnica di parsing delle media query permette di introdurre CSS arbitrario. Il ricercatore camuffa quindi un elemento select da campo per la password.

Quando il menu viene spostato fuori dallo schermo, Firefox reimposta il timer di selezione delle opzioni, di circa un secondo. Questo consente di catturare in tempo reale i caratteri digitati.

Il paper non chiarisce se l’intera catena di cattura delle password sia stata corretta. Al momento della pubblicazione, il cosiddetto “label-jacking” di Outlook risultava ancora funzionante.

Token, click e indirizzi IP diventano dati esfiltrabili

In Yahoo Mail e AOL Mail, il comportamento di Firefox con HTML incollato può mantenere temporaneamente attivo il CSS prima della sanificazione. Nella dimostrazione, la vittima copia CSS controllato dall’attaccante e lo incolla in una bozza durante un accesso via e-mail a Medium.

Le richieste generate rivelano informazioni sufficienti a ricostruire il token di login Medium, lungo 12 caratteri, permettendo l’accesso all’account della vittima.

Un’altra tecnica sfrutta style injection e un token numerico visualizzato nel messaggio. Il CSS determina quali cifre compaiono e quante volte, nasconde i link incompatibili e lascia visibile quello associato alla combinazione corretta. Il click dell’utente invia all’attaccante cifre e frequenze, anche quando la Content Security Policy blocca le risorse esterne.

Su Proton Mail, un bypass del proxy immagini non funzionava più durante un nuovo test. Un vettore separato consentiva però di esporre l’indirizzo IP del destinatario, nonostante la documentazione del servizio dichiari l’obiettivo di nascondere IP personale e ora esatta di apertura.

Le catene coinvolgono Gmail, Slack e browser AI

In Gmail, il fallback image-set() può generare richieste esterne nonostante la sanificazione. PortSwigger lo ha combinato con una prompt injection indiretta elaborata da Anthropic Claude Cowork tramite il connettore Gmail.

Dopo l’attivazione di un messaggio di conferma contenente un token Slack, le istruzioni inserite nell’e-mail inducevano Cowork a recuperare il token, inserirlo in una bozza HTML e renderlo visibile alla successiva apertura.

Fastmail era invece esposto a una tecnica chiamata “CSS hotwiring”, capace di reindirizzare click verso azioni UI non intenzionali. Un bypass del proxy immagini sfruttava il dominio consentito user.fm per segnalare la visualizzazione del messaggio. Fastmail ha corretto due bug di mutazione CSS.

In una dimostrazione con OpenAI Atlas, pseudo-elementi e opacità mostravano all’utente testo innocuo mentre il browser AI riceveva istruzioni nascoste. Una richiesta di traduzione poteva quindi indurre Atlas ad aprire schede e codificare il nome della vittima nei frammenti degli URL.

OpenAI sta dismettendo Atlas: il servizio è programmato per cessare di funzionare il 9 agosto 2026.

Come ridurre il rischio

I gestori delle webmail dovrebbero:

  • isolare l’HTML in iframe sandboxati;
  • applicare allow-list rigorose a caratteri e costruzioni CSS;
  • controllare i CSS gadget prima di consentire attributi personalizzati;
  • bloccare menu select e selettori pericolosi;
  • impedire richieste di immagini controllabili dall’attaccante;
  • limitare anche domini apparentemente affidabili come user.fm;
  • correggere mutazioni CSS e bypass dei proxy;
  • separare contenuto non attendibile, DOM dell’interfaccia e azioni applicative;
  • impedire agli agenti AI di eseguire istruzioni indirette provenienti dalle e-mail;
  • evitare l’esposizione di token in bozze o contenuti visualizzabili.

Per gli utenti, non risultano workaround universali indicati. È prudente evitare di incollare CSS o HTML sconosciuto nelle bozze e disabilitare, quando possibile, connettori AI autorizzati a elaborare automaticamente la posta.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →