
Una nueva investigación demuestra que el contenido de un correo electrónico
puede traspasar los límites del mensaje e interferir con la interfaz de correo
web.
Mediante cadenas de ataque que abarcan Outlook, Gmail, Fastmail, Proton Mail,
Yahoo Mail y AOL Mail, estas técnicas pueden capturar contraseñas, tomar el
control de cuentas de terceros, filtrar tokens, secuestrar acciones de la
interfaz de usuario de confianza y manipular herramientas de IA que leen
correos electrónicos.
Gareth Heyes, investigador de PortSwigger,
presentó este trabajo en Black Hat USA 2026. Una cadena de ataques en Outlook/Firefox suplanta la pantalla de inicio de
sesión de Microsoft y captura la contraseña que introduce el destinatario. Una
vulnerabilidad de pegado en Yahoo/AOL puede exponer un token de inicio de
sesión de correo electrónico de Medium y permitir que un atacante inicie
sesión como la víctima. Una cadena de ataques en Gmail/Cowork puede extraer un
token de Slack tras la inyección de mensajes y la interacción del usuario.
El artículo presenta una investigación de prueba de concepto y no informa
sobre explotación maliciosa. Las pruebas de concepto públicas siguen
disponibles al 8 de agosto. El investigador indicó que Fastmail corrigió dos
errores de mutación de CSS y que una vulnerabilidad de omisión del proxy de
Proton Mail dejó de funcionar al volver a probarla, mientras que la
vulnerabilidad de secuestro de etiquetas de Outlook y la vulnerabilidad de
omisión de `image-set()` de Gmail seguían funcionando cuando se publicó
la investigación el 6 de agosto.
El documento no especifica si se corrigió la cadena completa de captura de
contraseñas de Outlook. Para los proveedores de correo web, el documento
recomienda aislar el correo HTML en iframes con entorno aislado y
restringir estrictamente el CSS, los atributos personalizados, los menús
desplegables y las solicitudes de imágenes.
La
investigación
sigue dos caminos: aprovechar el HTML y el CSS que el correo web ya permite, o
crear una discrepancia entre lo que aprueba un sanitizador y lo que el
navegador o la aplicación finalmente crea. Ambos pueden traspasar el límite
entre un mensaje no confiable y su interfaz confiable.
Outlook muestra cómo se pueden combinar estos elementos. Los elementos de
etiqueta permitidos pueden activar controles fuera del mensaje, mientras que
el JavaScript de la aplicación puede convertir atributos personalizados
sanitizados en nuevos nodos DOM que contienen CSS fuera de la lista de
permitidos del sanitizador. Un truco de análisis de consultas de medios
proporcionó al atacante código CSS arbitrario.
La cadena disfraza un elemento select como un campo de contraseña, y
Firefox reinicia su temporizador de selección de opciones (de aproximadamente
un segundo) cuando el select sale de la pantalla, lo que permite la
captura en tiempo real.
Yahoo Mail y AOL Mail se vieron expuestos a una ruta diferente. En Firefox, el
HTML pegado podía conservar brevemente el CSS activo antes de su saneamiento.
En la demostración de Medium, el atacante inicia un flujo de inicio de sesión
por correo electrónico, la víctima copia el CSS proporcionado por el atacante
al portapapeles y luego lo pega en un borrador de Yahoo o AOL. Las solicitudes
resultantes revelan suficiente del token de inicio de sesión de 12 caracteres
para que el servidor del atacante lo reconstruya, lo que permite iniciar
sesión como la víctima.
El artículo también presenta una técnica de exfiltración basada en clics para
casos en los que la Política de Seguridad de Contenido (CSP) bloquea los
recursos externos. Con la inyección de estilo y un token numérico mostrado
como texto en el correo electrónico, el CSS puede determinar qué dígitos
aparecen y con qué frecuencia, ocultar los enlaces que no coinciden y dejar
visible el enlace correspondiente en la página. Un clic de la víctima envía
los dígitos y su frecuencia al servidor del atacante.
El correo electrónico conectado a la IA crea una ruta alternativa. La función
de reserva `image-set()` de Gmail podría realizar una solicitud externa
a pesar de la sanitización. Pete Hendy, colega de Heyes y PortSwigger, la
encadenó a un correo electrónico con inyección indirecta de mensajes,
procesado por Claude Cowork de Anthropic a través de un conector de Gmail.
En la configuración demostrada, después de que el atacante activara un correo
electrónico de confirmación de token de Slack y la víctima solicitara a Cowork
que procesara los correos, las instrucciones inyectadas provocaron que
recuperara el token y lo colocara en un borrador HTML; al visualizar el
borrador, se filtró el token.
Una demostración de Fastmail se dirigió al navegador Atlas de OpenAI.
Pseudoelementos CSS y la opacidad permitieron que el usuario viera texto
inofensivo mientras el modelo leía instrucciones ocultas. Cuando el usuario
solicitó a Atlas que tradujera el texto visible, el mensaje oculto provocó que
abriera pestañas y codificara el nombre de la víctima en fragmentos de URL.
OpenAI está descontinuando Atlas y ha anunciado que dejará de funcionar el 9
de agosto de 2026.
Entre otros hallazgos se incluye la técnica de «conexión directa de CSS» en
Fastmail, que puede redirigir clics a acciones de interfaz de usuario no
deseadas y de varios pasos. Una vulnerabilidad de Fastmail que permite eludir
el proxy de imágenes mediante una barra invertida escapada se basa en un
dominio user.fm incluido en la lista de permitidos para revelar cuándo se
visualiza un correo electrónico.
Heyes demostró por separado una vulnerabilidad en Proton Mail que exponía la
dirección IP del destinatario. La documentación actual de Proton sobre
protección contra rastreadores indica que el servicio está diseñado para
ocultar la dirección IP personal del usuario y la hora exacta de apertura del
correo electrónico.
El
repositorio público
contiene pruebas de concepto (PoC) de las técnicas reveladas. Las medidas de
seguridad comienzan con un aislamiento estricto, seguido de listas de
caracteres permitidos para la validación de CSS, comprobaciones de gadgets CSS
antes de permitir atributos personalizados, el bloqueo de menús desplegables y
selectores peligrosos, y la prevención de solicitudes de imágenes controladas
por el atacante y dominios incluidos en la lista de permitidos.
Fuente: THN

