КИБЕРБЕЗОПАСНОСТЬ

PortSwigger показал атаки на веб-почту через HTML и CSS

Исследование выявило новые атаки на веб-почту, позволяющие красть пароли и токены. Обзор методов атаки.

✍️ Редакция iTech News | 18.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Исследование уязвимостей в веб-почте

Исследователь PortSwigger Гарет Хейес на Black Hat USA 2026 показал, как обычные HTML и CSS внутри письма могут ломать границу между содержимым сообщения и интерфейсом веб-почты. Для пользователя это не академическая экзотика: по опубликованному описанию доклада такие цепочки ведут от деанонимизации до захвата почтового ящика и атак на сторонние сайты.

Проблема не в скриптах, а в доверии к письму

Классическая защита веб-почты строится вокруг простой идеи: вырезать JavaScript, добавить CSP и пропустить письмо через фильтр HTML. Хейес показывает, что этого уже недостаточно. Даже без скриптов злоумышленник может злоупотреблять разрешёнными HTML- и CSS-конструкциями или сыграть на расхождении между тем, что одобрил фильтр, и тем, что в итоге интерпретирует браузер.

Именно поэтому тема важна не только для почтовых сервисов. Любой веб-интерфейс, который показывает письмо рядом с кнопками входа, виджетами OAuth или корпоративными надстройками, фактически отображает чужую разметку в доверенной зоне.

Какие сценарии описал PortSwigger

В опубликованном анонсе доклада PortSwigger перечисляет несколько классов атак. Среди них деанонимизация пользователей сервиса с акцентом на приватность, полный захват аккаунтов у крупных провайдеров веб-почты и атаки на сторонние сайты, которые срабатывают независимо от того, какой почтовый интерфейс использует жертва.

Но здесь важна оговорка. В доступных на 9 августа 2026 года открытых материалах PortSwigger и Black Hat нет полного технического разбора с поимённым списком всех сервисов, версий и шагов эксплуатации. Поэтому утверждения про конкретные продукты, кражу отдельных токенов или точные цепочки входа без ссылки на слайды лучше считать неподтверждёнными.

Что это значит для рынка

Для компаний в России и СНГ вывод практический: если у вас есть веб-почта, корпоративный почтовый портал или интерфейс службы поддержки, модель «мы просто вырезали JavaScript» больше не выглядит достаточной. Нужны жёсткая изоляция содержимого письма, аккуратный список разрешённых CSS-возможностей, контроль внешних ресурсов и проверка того, что фильтр и браузер одинаково понимают разметку.

Для ИБ-команд это неприятный, но полезный сигнал: пользователь может открыть письмо и ничего не запускать вручную, а интерфейс уже начнёт работать против него.

Следующий шаг понятен: после публикации слайдов и инструментов у защитников появится больше конкретики, а у поставщиков веб-почты останется меньше права говорить, что HTML в письме по умолчанию безопасен.

Оригинал доклада: PortSwigger. Дополнительный источник: Black Hat USA 2026.

Поделиться: Telegram X LinkedIn