WebメールのCSS攻撃でパスワード・トークンが盗まれる——Gmail・Outlook・Proton Mail等が影響
WebメールのCSS攻撃でパスワード・トークンが盗まれる——Gmail・Outlook・Proton Mail等が影響
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-09 |
| 元記事 | The Hacker News |
要約
攻撃者が悪意あるメールにWebメールが許可しているHTMLやCSSを組み合わせることで、メール境界を突破しWebメールインターフェース全体を操作できる新たな攻撃手法が公開された。サニタイザーが許可した要素とブラウザの実際のレンダリング結果の差異を悪用し、任意のCSSインジェクションを達成する。具体的にはセレクト要素を偽のパスワードフィールドに偽装して認証情報を窃取したり、Firefoxのオプション選択タイマーを操作してリアルタイムでトークンを盗む手法が実証された。Gmail・Outlook・Yahoo Mail・Proton Mail・Fastmail・AOLが影響を受けることが確認されており、MediumやSlackのトークン流出も実証された。さらにメールを処理するAIツールへのプロンプトインジェクション攻撃にも悪用可能であることが示されている。研究者は概念実証コードを公開済みで、一部プロバイダーは修正対応を開始している。