Attacchi CSS nelle webmail possono sottrarre token e manipolare gli agenti IA
Scopri come gli attacchi CSS nelle webmail possono sottrarre token e manipolare gli agenti IA, vulnerabilità rilevate in Outlook, Gmail e altri client.
Immagine illustrativa generata con AI
Il rendering delle email diventa una superficie d’attacco
Una ricerca pubblicata il 9 agosto 2026 da Gareth Heyes, ricercatore di PortSwigger, descrive attacchi realizzabili con il solo HTML/CSS contro interfacce webmail considerate affidabili.
Le tecniche analizzate riguardano Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail e AOL Mail. In determinati scenari possono consentire di:
- alterare l’interfaccia mostrata all’utente;
- raccogliere credenziali, token e dati inseriti nei moduli;
- dirottare sessioni;
- influenzare strumenti di IA collegati alla posta;
- causare la divulgazione involontaria di informazioni.
Il problema nasce dal confine incerto tra il contenuto della mail e l’interfaccia dell’applicazione. Anche quando il JavaScript dell’email è bloccato, il CSS può interagire con elementi fidati già presenti nella pagina.
Sanitizzazione e “CSS gadget” possono oltrepassare i confini della mail
I client consentono alcune proprietà CSS dopo la sanitizzazione, ma il browser può interpretarle insieme a elementi aggiunti successivamente dal codice JavaScript dell’applicazione. Questi componenti, definiti “CSS gadget”, possono creare nel DOM elementi o proprietà che il filtro non aveva previsto.
In Outlook, per esempio, elementi label autorizzati possono attivare controlli esterni al messaggio. Attributi personalizzati filtrati dal client possono inoltre essere trasformati dalla piattaforma in nuovi elementi DOM.
Un elemento così generato può ricevere position:fixed, proprietà non inclusa nella allowlist CSS. L’attaccante può quindi collocarlo sopra altre parti della pagina e alterare l’interfaccia. In una dimostrazione, un menu a discesa veniva fatto apparire come un campo per la password.
In Firefox, il timer di selezione del menu, lungo circa un secondo, può ripartire quando il controllo scompare dallo schermo. Questo comportamento permette di acquisire quasi in tempo reale il testo digitato dalla vittima.
Token e dati possono essere estratti anche senza JavaScript
Yahoo Mail e AOL Mail presentano un altro scenario in Firefox: il contenuto HTML incollato in una bozza può conservare temporaneamente lo stile attivo prima della sanitizzazione.
La tecnica è stata applicata a un flusso di accesso via email di Medium. Il servizio genera un token esadecimale di 12 caratteri. L’attaccante avvia il processo usando l’indirizzo della vittima, induce la copia del contenuto negli appunti tramite CSS e attende che il codice venga incollato in una bozza.
Il server controllato dall’attaccante può quindi ricostruire il token e autenticarsi come la vittima.
Le Content Security Policy non eliminano necessariamente il rischio. Se il testo visualizzato contiene cifre, selettori CSS possono analizzarne visibilità e ordine. I risultati possono essere codificati nella disposizione dei link e trasmessi con un singolo clic, senza usare JavaScript o richieste dirette a risorse esterne.
Le integrazioni con l’IA ampliano l’impatto
In Gmail, la funzione image-set() può generare una richiesta verso l’esterno nonostante la sanitizzazione. La ricerca collega questa tecnica a una prompt injection indiretta inserita in un’email elaborata da Anthropic Claude Cowork tramite l’integrazione con Gmail.
Le istruzioni malevole hanno portato l’agente a recuperare un token e inserirlo in una bozza HTML. La successiva visualizzazione della bozza ha provocato l’esfiltrazione del contenuto.
Il rischio riguarda anche l’interpretazione dei messaggi da parte dei browser basati su IA. In una dimostrazione contro OpenAI Atlas, pseudo-elementi CSS nascosti mostravano all’utente testo innocuo, mentre al modello veniva presentata un’istruzione diversa.
Una richiesta apparentemente legittima, come riassumere la posta, può quindi diventare un punto di partenza per accedere o divulgare dati non previsti. L’esposizione non è uniforme: dipende dal provider, dal browser, dal filtro HTML e dalle integrazioni abilitate.
Correzioni disponibili e precauzioni
Fastmail ha corretto due bug relativi alla mutazione del CSS segnalati da Heyes. Un bypass del proxy di Proton Mail non risultava più funzionante durante una verifica successiva.
Non sono invece indicate correzioni per le tecniche relative a Outlook, Gmail, Yahoo Mail, AOL Mail, Firefox, Claude Cowork o OpenAI Atlas.
Gli utenti dovrebbero mantenere aggiornati webmail e browser, evitare di incollare codici di accesso nelle bozze quando il contenuto proviene da messaggi sospetti e verificare con attenzione campi password o finestre che assumono un aspetto insolito. Le organizzazioni dovrebbero inoltre riesaminare le integrazioni tra caselle email e agenti IA, limitandone l’accesso a token, bozze e dati sensibili.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




