CSS: la bomba dentro de tu bandeja de entrada

Fuentes: CSS: the bomb inside your inbox

El investigador Gareth Heyes, de PortSwigger, publica un extenso análisis sobre los riesgos de seguridad que plantea el renderizado de CSS no confiable dentro de clientes de correo web como Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail y ProtonMail. El trabajo demuestra cómo las discrepancias entre los sanitizadores de HTML/CSS y el navegador permiten a un atacante falsificar elementos de la interfaz, tomar el control de cuentas, exfiltrar tokens y comprometer sitios de terceros.

Uno de los hallazgos más llamativos afecta a Outlook: mediante etiquetas con atributos "for" es posible apuntar a botones internos de la interfaz, como el modo de cinta o el anclaje de mensajes. Microsoft no ha corregido el fallo, por lo que la técnica sigue vigente. Heyes también muestra cómo explotar los pseudoelementos :before y :after para ocultar texto al usuario y revelar instrucciones distintas a un modelo de lenguaje.

En el caso del navegador Atlas de OpenAI, el investigador ideó un ataque de inyección indirecta de prompts desde un correo en Fastmail: la víctima ve texto en francés y pide a la IA que lo traduzca, mientras el LLM recibe instrucciones ocultas que lo obligan a abrir pestañas según las letras del nombre del usuario. El informe detalla el método para mapear elementos clickables con DevTools, oculta instrucciones con opacity y combina selectores CSS con eventos heredados para ejecutar acciones maliciosas sin scripts. En conjunto, la investigación evidencia que el modelo de confianza del correo web sigue siendo una superficie de ataque crítica, incluso cuando se aplican filtros avanzados.