Недавнее исследование продемонстрировало, что контент в электронной почте может обходить ограничения и влиять на интерфейс веб-почты. Это стало возможным благодаря изощрённым атакам, затрагивающим такие сервисы, как Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail и AOL Mail, и позволяющим захватывать пароли, получать доступ к сторонним аккаунтам и манипулировать AI-инструментами для чтения электронной почты.
Опасные уязвимости в популярных почтовых сервисах
По словам исследователя Гэрат Хейеса из PortSwigger, на выставке Black Hat USA 2026 были продемонстрированы цепочки атак, которые используют различные сервисы веб-почты. Одна из атак на Outlook и Firefox задействует подмену экрана входа в Microsoft для захвата введенного пароля пользователя. Атака на Yahoo и AOL позволяет злоумышленнику получить токен для входа в Medium через использование уязвимости при вставке текста. Таким образом, целевая атака может позволить злоумышленникам входить в аккаунты пользователей.В исследовании упоминается, что Fastmail уже устранил две уязвимости CSS, а Proton Mail закрыла обход прокси, однако атаки на Outlook и Gmail продолжают быть актуальными. В частности, исследователь отметил, что цепочка захвата пароля для Outlook не была полностью исправлена на момент публикации исследования.
Методы атаки и защита
Исследование выделяет два основных способа осуществления атак: злоупотребление HTML и CSS, которые веб-почта разрешает, или создание несоответствия между тем, что одобряет санитар, и тем, что фактически отображается в браузере. Так, в случае Outlook разрешённые элементы могут вызывать действия за пределами сообщения, а пользовательский JavaScript может преобразовывать атрибуты, что открывает доступ к CSS, не указанному в белом списке.Для защиты Webmail-провайдерам рекомендуется изолировать HTML-контент в песочнице и ограничить использование CSS, пользовательских атрибутов, меню выбора и запросов изображений. Таким образом, компании могут предотвратить множество потенциальных угроз — важно учитывать количество атак, с которыми сталкиваются пользователи.
Какие выводы для бизнеса и пользователей
Для компаний и пользователей важно быть осведомлёнными о таких уязвимостях, чтобы не стать жертвами атак. Данная ситуация демонстрирует, что даже самые популярные почтовые сервисы могут подвергаться сложным атакам с использованием общедоступных веб-технологий. Бизнесам следует повысить осведомлённость пользователей о методах защиты и внедрять многофакторную аутентификацию для минимизации рисков.В ближайшие месяцы можно ожидать дальнейших исследований в этой области с целью по выявлению новых уязвимостей и методов защиты от них.