Nghiên cứu mới cho thấy nội dung bên trong một email có thể thoát khỏi ranh giới tin nhắn của nó và can thiệp trực tiếp vào giao diện webmail của người dùng.
Thông qua các chuỗi tấn công trải dài trên Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail và AOL Mail, các kỹ thuật này có thể thu thập mật khẩu, chiếm đoạt tài khoản của bên thứ ba, rò rỉ token, chiếm quyền điều khiển các hành động UI đáng tin cậy và thao túng các công cụ AI đọc email.
Nhà nghiên cứu Gareth Heyes của PortSwigger đã trình bày công việc này tại Black Hat USA 2026. Một chuỗi Outlook/Firefox giả mạo màn hình đăng nhập Microsoft và thu giữ mật khẩu mà người nhận nhập vào. Một lỗi "paste race" trên Yahoo/AOL có thể làm lộ token đăng nhập email Medium và cho phép kẻ tấn công đăng nhập dưới tư cách nạn nhân. Một chuỗi Gmail/Cowork có thể trích xuất token Slack sau khi thực hiện prompt injection và tương tác của người dùng.
Bài báo trình bày nghiên cứu Proof-of-Concept (PoC) và hiện chưa có báo cáo về việc khai thác độc hại trong thực tế. Các PoC công khai vẫn có sẵn tính đến ngày 8 tháng 8. Nhà nghiên cứu cho biết Fastmail đã sửa hai lỗi đột biến CSS và việc vượt qua proxy của Proton Mail đã ngừng hoạt động khi ông kiểm tra lại, trong khi kỹ thuật label-jacking trên Outlook và việc vượt qua image-set() của Gmail vẫn hoạt động khi nghiên cứu được công bố vào ngày 6 tháng 8.
Bài báo không nêu rõ liệu chuỗi thu thập mật khẩu Outlook đầy đủ đã được khắc phục hay chưa. Đối với các nhà cung cấp webmail, nghiên cứu khuyến nghị cô lập email HTML trong các iframe sandbox và hạn chế chặt chẽ CSS, các thuộc tính tùy chỉnh, menu select và các yêu cầu hình ảnh.
Cơ chế tấn công qua HTML và CSS
Nghiên cứu của PortSwigger đi theo hai con đường: lạm dụng HTML và CSS mà webmail đã cho phép, hoặc tạo ra sự khác biệt giữa những gì một bộ lọc (sanitizer) phê duyệt và những gì trình duyệt hoặc ứng dụng cuối cùng tạo ra. Cả hai đều có thể vượt qua ranh giới giữa một tin nhắn không đáng tin cậy và giao diện người dùng đáng tin cậy.
Outlook cho thấy cách các thành phần có thể kết hợp với nhau. Các phần tử label được cho phép có thể kích hoạt các trình điều khiển bên ngoài tin nhắn, trong khi JavaScript của ứng dụng có thể biến các thuộc tính tùy chỉnh đã được lọc thành các nút DOM mới mang CSS nằm ngoài danh sách cho phép của bộ lọc. Một mẹo phân tích cú pháp media-query sau đó đã cung cấp cho kẻ tấn công khả năng thực thi CSS tùy ý.
Chuỗi tấn công này ngụy trang một phần tử select thành trường mật khẩu, và Firefox đặt lại bộ đếm thời gian chọn tùy chọn khoảng một giây khi phần tử select di chuyển ra khỏi màn hình, giúp việc thu thập diễn ra theo thời gian thực.
Lỗ hổng trên Yahoo Mail, AOL và Kỹ thuật trích xuất dữ liệu
Yahoo Mail và AOL Mail bộc lộ một lộ trình khác. Trong Firefox, HTML được dán (paste) có thể giữ lại CSS hoạt động trong thời gian ngắn trước khi bị lọc. Trong bản demo với Medium, kẻ tấn công bắt đầu luồng đăng nhập bằng email, nạn nhân sao chép CSS của kẻ tấn công vào clipboard, sau đó dán nó vào bản nháp Yahoo hoặc AOL. Các yêu cầu kết quả tiết lộ đủ các ký tự của token đăng nhập để máy chủ kẻ tấn công xây dựng lại và đăng nhập trái phép.
Bài báo cũng giới thiệu kỹ thuật trích xuất dữ liệu dựa trên cú nhấp chuột cho các trường hợp Content Security Policy (CSP) chặn tài nguyên bên ngoài. Với style injection và một token số được hiển thị dưới dạng văn bản trong email, CSS có thể xác định các chữ số và tần suất xuất hiện, sau đó điều hướng cú nhấp của nạn nhân để gửi dữ liệu này về máy chủ kẻ tấn công.
Rủi ro từ các công cụ AI kết nối Email
Các email kết nối với AI tạo ra một con đường tấn công mới. Cơ chế dự phòng image-set() của Gmail có thể thực hiện yêu cầu bên ngoài bất chấp bộ lọc. Gareth Heyes đã liên kết nó với một cuộc tấn công indirect prompt injection nhắm vào Claude Cowork của Anthropic thông qua Gmail connector.
Trong bản demo, kẻ tấn công kích hoạt email xác nhận token Slack. Khi nạn nhân yêu cầu AI xử lý email, các hướng dẫn bị chèn vào đã khiến AI truy xuất token và đặt nó vào một bản nháp HTML; việc xem bản nháp này sẽ làm rò rỉ token.
Một ví dụ khác nhắm vào trình duyệt AI Atlas của OpenAI trên Fastmail. CSS pseudo-elements và độ mờ được sử dụng để che giấu các hướng dẫn mà chỉ mô hình AI mới đọc được. Khi người dùng yêu cầu dịch văn bản, prompt ẩn sẽ khiến AI mở các biểu tượng tab và mã hóa dữ liệu nhạy cảm vào URL. OpenAI hiện đang ngừng hỗ trợ Atlas.
Các phát hiện bổ sung và khuyến nghị phòng thủ
Các phát hiện khác bao gồm kỹ thuật "CSS hotwiring" trên Fastmail và việc vượt qua image-proxy để theo dõi thời điểm email được xem. Heyes cũng trình bày một vectơ trên Proton Mail làm lộ địa chỉ IP của người nhận, mặc dù Proton tuyên bố có tính năng bảo vệ chống theo dõi (tracker protection).
Hướng dẫn phòng thủ bắt đầu bằng việc cô lập nghiêm ngặt, sử dụng danh sách các ký tự cho phép (allow list) để xác thực CSS, kiểm tra các "CSS gadget" trước khi cho phép thuộc tính tùy chỉnh, chặn các menu select và các trình chọn nguy hiểm, đồng thời ngăn chặn các yêu cầu hình ảnh do kẻ tấn công kiểm soát.
Kho lưu trữ GitHub của dự án chứa các PoC chi tiết cho các kỹ thuật đã tiết lộ.