Cybersécurité9 août 2026· via Security Affairs

Des attaques furtives en CSS peuvent pirater les boîtes mail et l’IA

Des attaques furtives en CSS peuvent pirater les boîtes mail et l’IA

Image : Security Affairs

Les clients de messagerie web pensaient que le CSS servait juste à rendre les messages jolis, mais un chercheur vient de transformer le style en porte dérobée furtive. Le CSS classique, ce langage qui embellit les emails, peut désormais voler des identifiants, pirater des sessions et même manipuler des outils d’IA qui lisent votre boîte de réception.

Comment le style est devenu une faille

La plupart des services de messagerie web rendent du HTML et du CSS non fiables dans une interface de confiance, en s’appuyant sur des outils de nettoyage pour bloquer les codes dangereux. Gareth Heyes, de PortSwigger, a montré comment deux astuces simples franchissent cette barrière. Soit en détournant des fonctionnalités du CSS, soit en exploitant des écarts entre les règles des outils de nettoyage et ce que les navigateurs affichent réellement. Dans les deux cas, un email malveillant peut s’échapper de son propre message et interagir avec l’interface environnante.

Le piège du menu déroulant caché dans Outlook

La preuve de concept la plus alarmante cible Outlook. Les éléments HTML <label> autorisés peuvent déclencher des contrôles externes, et le JavaScript d’Outlook lui-même peut transformer des attributs nettoyés en nouveaux éléments du DOM intégrant du CSS contournant les nettoyeurs. Heyes a camouflé un menu déroulant en champ de mot de passe ; comme Firefox réinitialise son minuteur de sélection d’une seconde lorsque le menu quitte l’écran, l’attaque intercepte les frappes en temps quasi réel.

Fuites par copier-coller dans Yahoo et AOL

Yahoo Mail et AOL Mail offraient une autre faille. Dans Firefox, le HTML collé conserve brièvement son style actif avant que le nettoyage ne s’applique. Heyes a exploité cet intervalle pour voler un jeton de connexion de 12 caractères lors d’une connexion à Medium, suffisant pour qu’un serveur attaquant reconstitue le jeton et se connecte en tant que la victime.

Pourquoi c’est important

Le CSS n’a jamais été conçu pour la sécurité, pourtant les clients de messagerie le traitent comme une simple décoration inoffensive. Cette recherche révèle comment le style peut être utilisé comme arme pour contourner les outils de nettoyage, voler des identifiants et corrompre des outils d’IA dépendant des données de la boîte mail. La surface d’attaque est large – Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail et AOL Mail ont tous montré des faiblesses – les fournisseurs doivent donc repenser l’isolation du contenu non fiable des interfaces de confiance.


Source : Security Affairs. Synthèse éditoriale assistée par IA — TechnoExpress.

Lire la source originale sur Security Affairs →

← Retour à l'accueil