Nuevas investigaciones de seguridad revelan que el contenido de un correo electrónico puede escapar de su límite de mensaje e interferir con la interfaz del correo web, lo que permite una serie de ataques que comprometen la seguridad de los usuarios.
En cadenas de ataque que abarcan Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail y AOL Mail, las técnicas pueden capturar contraseñas, tomar control de cuentas de terceros, filtrar tokens, secuestrar acciones confiables de la interfaz de usuario y manipular herramientas de inteligencia artificial que leen correos.
El investigador Gareth Heyes, de PortSwigger, presentó estos hallazgos en la conferencia Black Hat USA 2026. Una cadena de ataque en Outlook y Firefox suplanta la pantalla de inicio de sesión de Microsoft y captura la contraseña que escribe el destinatario. En Yahoo y AOL, una técnica de pegado puede exponer un token de inicio de sesión de Medium y permitir que un atacante acceda como la víctima. En Gmail, una cadena con Cowork puede exfiltrar un token de Slack después de una inyección de prompts y la interacción del usuario.
El documento presenta investigación de prueba de concepto y no reporta explotación maliciosa. Los PoC públicos estaban disponibles al 8 de agosto. El investigador señaló que Fastmail corrigió dos bugs de mutación CSS y que una derivación del proxy de Proton Mail dejó de funcionar al volver a probarla, mientras que el label-jacking de Outlook y la derivación de image-set() de Gmail aún funcionaban cuando se publicó la investigación el 6 de agosto.
El documento no especifica si la cadena completa de captura de contraseñas en Outlook fue corregida. Para los proveedores de correo web, se recomienda aislar el HTML del correo en iframes sandbox y restringir estrictamente CSS, atributos personalizados, menús de selección y solicitudes de imágenes.
Dos vías de ataque
La investigación sigue dos vías: abusar del HTML y CSS que el correo web ya permite, o crear una discrepancia entre lo que aprueba un sanitizador y lo que el navegador o la aplicación crea finalmente. Ambas pueden cruzar el límite entre un mensaje no confiable y su interfaz confiable.
Cadena de ataque en Outlook
El caso de Outlook muestra cómo las piezas pueden combinarse. Los elementos label permitidos pueden desencadenar controles fuera del mensaje, mientras que el JavaScript de la aplicación puede convertir atributos personalizados sanitizados en nuevos nodos DOM que llevan CSS fuera de la lista permitida del sanitizador. Un truco de análisis de media queries otorgaba al atacante CSS arbitrario.
La cadena disfraza un elemento select como campo de contraseña; Firefox reinicia su temporizador de selección de opciones de aproximadamente un segundo cuando el select se mueve fuera de la pantalla, haciendo que la captura sea en tiempo real.
Vectores en Yahoo y AOL
Yahoo Mail y AOL Mail expusieron una ruta diferente. En Firefox, el HTML pegado podía retener brevemente CSS activo antes de la sanitización. En la demostración con Medium, el atacante inicia un flujo de inicio de sesión por correo, la víctima copia CSS proporcionado por el atacante al portapapeles y luego lo pega en un borrador de Yahoo o AOL. Las solicitudes resultantes revelan suficiente del token de inicio de sesión de 12 caracteres para que el servidor del atacante lo reconstruya y lo use para iniciar sesión como la víctima.
Exfiltración basada en clics
El documento también presenta una técnica de exfiltración basada en clics para casos donde la Política de Seguridad de Contenido (CSP) bloquea recursos externos. Con inyección de estilo y un token numérico renderizado como texto en el correo, CSS puede determinar qué dígitos ocurren y con qué frecuencia, ocultar enlaces que no coinciden y dejar el enlace coincidente en la página. Un clic de la víctima envía los dígitos y su frecuencia al servidor del atacante.
Ataques a IA integrada
El correo conectado a IA crea otra ruta. El fallo de image-set() de Gmail podía hacer una solicitud externa a pesar de la sanitización. Heyes y su colega Pete Hendy lo encadenaron con un correo de inyección indirecta de prompts procesado por el asistente Cowork de Claude de Anthropic a través de un conector de Gmail.
En la configuración demostrada, tras un correo de confirmación de token de Slack y la petición de la víctima a Cowork de procesar los correos, las instrucciones inyectadas hicieron que este recuperara el token y lo colocara en un borrador HTML; al ver el borrador, el token se filtraba.
Una demostración con Fastmail se dirigió al navegador IA Atlas de OpenAI. Los pseudo-elementos CSS y la opacidad hacían que el humano viera texto inofensivo mientras el modelo leía instrucciones ocultas. Cuando el usuario pedía a Atlas traducir el texto visible, el prompt oculto hacía que abriera pestañas y codificara el nombre de la víctima en fragmentos de URL. OpenAI está retirando Atlas y su funcionamiento está programado para cesar el 9 de agosto de 2026.
Otros hallazgos
Otros hallazgos incluyen el "hotwiring CSS" de Fastmail, que puede redirigir clics a acciones de interfaz no deseadas y de varios pasos. Una derivación del proxy de imágenes de Fastmail con barra invertida escapada se basa en un dominio user.fm permitido para revelar cuándo se ve un correo.
Heyes demostró por separado un vector en Proton Mail que exponía la dirección IP del destinatario. La documentación actual de protección de rastreadores de Proton dice que el servicio está diseñado para ocultar la IP personal del usuario y el momento exacto de apertura del correo.
Recomendaciones defensivas
El repositorio público adjunto contiene pruebas de concepto de las técnicas divulgadas. La guía defensiva comienza con un aislamiento estricto, luego listas de caracteres permitidos para la validación CSS, verificación de gadgets CSS antes de permitir atributos personalizados, bloqueo de menús de selección y selectores peligrosos, y prevención de solicitudes de imágenes controladas por el atacante y dominios permitidos.



















Deja una respuesta