КИБЕРБЕЗОПАСНОСТЬ

Исследование показало уязвимости веб-почты — как крадут токены

Исследование выявило новые атаки на веб-почту, позволяющие красть пароли и токены. Обзор методов атаки.

✍️ Редакция iTech News | 18.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Исследование уязвимостей в веб-почте

Недавнее исследование продемонстрировало, что контент в электронной почте может обходить ограничения и влиять на интерфейс веб-почты. Это стало возможным благодаря изощрённым атакам, затрагивающим такие сервисы, как Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail и AOL Mail, и позволяющим захватывать пароли, получать доступ к сторонним аккаунтам и манипулировать AI-инструментами для чтения электронной почты.

Опасные уязвимости в популярных почтовых сервисах

По словам исследователя Гэрат Хейеса из PortSwigger, на выставке Black Hat USA 2026 были продемонстрированы цепочки атак, которые используют различные сервисы веб-почты. Одна из атак на Outlook и Firefox задействует подмену экрана входа в Microsoft для захвата введенного пароля пользователя. Атака на Yahoo и AOL позволяет злоумышленнику получить токен для входа в Medium через использование уязвимости при вставке текста. Таким образом, целевая атака может позволить злоумышленникам входить в аккаунты пользователей.

В исследовании упоминается, что Fastmail уже устранил две уязвимости CSS, а Proton Mail закрыла обход прокси, однако атаки на Outlook и Gmail продолжают быть актуальными. В частности, исследователь отметил, что цепочка захвата пароля для Outlook не была полностью исправлена на момент публикации исследования.

Методы атаки и защита

Исследование выделяет два основных способа осуществления атак: злоупотребление HTML и CSS, которые веб-почта разрешает, или создание несоответствия между тем, что одобряет санитар, и тем, что фактически отображается в браузере. Так, в случае Outlook разрешённые элементы могут вызывать действия за пределами сообщения, а пользовательский JavaScript может преобразовывать атрибуты, что открывает доступ к CSS, не указанному в белом списке.

Для защиты Webmail-провайдерам рекомендуется изолировать HTML-контент в песочнице и ограничить использование CSS, пользовательских атрибутов, меню выбора и запросов изображений. Таким образом, компании могут предотвратить множество потенциальных угроз — важно учитывать количество атак, с которыми сталкиваются пользователи.

Какие выводы для бизнеса и пользователей

Для компаний и пользователей важно быть осведомлёнными о таких уязвимостях, чтобы не стать жертвами атак. Данная ситуация демонстрирует, что даже самые популярные почтовые сервисы могут подвергаться сложным атакам с использованием общедоступных веб-технологий. Бизнесам следует повысить осведомлённость пользователей о методах защиты и внедрять многофакторную аутентификацию для минимизации рисков.

В ближайшие месяцы можно ожидать дальнейших исследований в этой области с целью по выявлению новых уязвимостей и методов защиты от них.

Поделиться: Telegram X LinkedIn