Slik kan en e-post uten skript stjele passordet ditt

PortSwigger Research offentliggjorde 6. august en studie av hvordan stilregler i en e-post kan slippe ut av selve meldingen og gripe inn i webmailens eget grensesnitt. Arbeidet er signert Gareth Heyes, og ble lagt fram på Black Hat USA 2026 under tittelen «CSS: the bomb inside your inbox». Studien viser angrep mot Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail og AOL Mail. Utfallene spenner fra tyveri av passord og påloggingstokener til lekkasje av mottakerens IP-adresse. Ingen CVE-numre er oppgitt, og forskerne rapporterer ingen kjent ondsinnet utnyttelse.

Hva som skjer teknisk

En webmailklient viser fremmed HTML inne i sin egen side, og må derfor vaske innholdet før det settes inn. Angrepene bygger alle på det samme forholdet: renseren og nettleseren er uenige om hva den samme teksten betyr. Der renseren leser en streng som ufarlig, tolker nettleseren den som en gyldig stilregel, og regelen virker på hele siden og ikke bare inne i meldingen. Heyes beskriver flere veier inn, blant annet omskriving av stilregler gjennom nettleserens eget stilobjekt, omgåelse av bildemellomledd ved hjelp av en bakoverstrek, og gjenbruk av stilegenskaper som applikasjonens egen JavaScript legger på elementene.

Utfallene varierer med klient og nettleser. I Outlook kombineres kapring av label-elementer med slike stilegenskaper, slik at et element utenfor meldingen kan styres, og forskerne viser en falsk innloggingsrute som fanger passordet mens det skrives i Firefox. I Yahoo Mail og AOL Mail utnyttes et kort tidsrom under innliming i Firefox, der limt HTML fortsatt har aktive stilregler, og et token på tolv tegn kan hentes ut. I Gmail utløser en reserveverdi i funksjonen image-set en ekstern forespørsel som rensingen skulle ha stoppet, og forskerne kjeder dette sammen med indirekte instruksjonsinjeksjon mot en KI-assistent koblet til postkassen. Den kjeden ender med at et Slack-token legges i en kladd. Fastmail rettet to av feilene mens arbeidet pågikk, og Proton Mail tettet omgåelsen som avslørte mottakerens IP-adresse. Ifølge forskerne stod både label-kapringen i Outlook og image-set-omgåelsen i Gmail fortsatt åpne da studien ble publisert.

E-post i HTMLstilregler i meldingenRenserenleser strengen som ufarligNettleserentolker den som stilregelUtenfor meldingenfalskt felt, innhold ut
Figur: Renseren og nettleseren leser den samme strengen ulikt. Der renseren ser ufarlig tekst, ser nettleseren en gyldig stilregel, og regelen virker på hele siden og ikke bare på meldingen.

Hva det betyr for deg som har ansvar for e-posten

Slik vi ser det, flytter dette en grense mange trodde var trukket for lenge siden. HTML i e-post har vært regnet som en håndterbar risiko fordi skript blir fjernet, og fordi bilder kan blokkeres. Studien viser at stilreglene alene holder til å bygge et falskt innloggingsfelt og til å lekke innhold ut. Vernet ligger dermed hos leverandøren av webmailen du bruker, og ikke hos den som leser e-posten.

Delen som angår KI er den viktigste for deg nå. Kjeden Heyes viser i Gmail begynner i en e-post og ender i et Slack-token, fordi assistenten leser postkassen på brukerens vegne og handler på det den leser. Har du en assistent med tilgang til flere tjenester samtidig, blir hver innkommende melding en mulig instruks. Den risikoen styrer du selv, gjennom hvilke koblinger assistenten får lov til å ha.

Berigo anbefaler

  • Behandle koblingen mellom en KI-assistent og postkassen som en tilgangsbeslutning, og gi assistenten færrest mulig tjenester samtidig.
  • Slå på bildemellomledd og blokkering av eksterne bilder der webmailen tilbyr det.
  • Minn brukerne om at et påloggingsfelt som dukker opp inne i en e-post aldri skal fylles ut. Gå til tjenesten i en egen fane i stedet.
  • Følg leverandørens sikkerhetsvarsler for webmailen, siden rettelsene her kommer på tjenersiden og ikke som noe brukeren kan installere.
  • Ta med denne angrepsformen i opplæringen, slik at et grensesnitt som oppfører seg rart blir meldt fra om og ikke bare klikket bort.

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt