Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

CSS в письме крадёт пароли и токены из Outlook, Gmail и другой веб-почты

10 августа 2026 г.•Репа
#атаки#код

CSS – это единственная часть письма, которую никто не охраняет всерьёз. Скрипты режут, теги фильтруют, вложения проверяют, а стили пропускают почти как есть: все ведь «знают», что CSS – это оформление, декларативная разметка цвета и отступов, executable-поверхности в ней нет. Ровно это убеждение и есть уязвимость. PortSwigger на Black Hat USA 2026 показал, что в зазоре между тем, что санитайзер думает, что разрешает, и тем, что браузер реально рендерит, CSS превращается в среду исполнения с состоянием: у неё есть память, ветвление, обработка кликов и каналы вывода – всего этого хватает, чтобы собрать кейлоггер и увести пароль, не написав ни строки JavaScript.

И дыра эта не в горстке названных почтовиков. Корень один – расхождение между санитайзером и парсером браузера, а значит, уязвимо любое приложение, которое показывает недоверенный HTML/CSS в доверенном интерфейсе. Особенно – бесконечный длинный хвост кустарных и whitelabel-почтовиков, собранных поверх чужих движков: тот, кто склепал свой вебмейл на готовом санитайзере, унаследовал весь этот класс багов, не написав ни одной уязвимой строки сам.

Начнём с живого примера, который Microsoft так и не починил, и размотаем оттуда: как оформление письма становится исполняемой средой – от примитивов состояния до угона пароля и ИИ-браузера.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local