Sicherheit

PortSwigger hebelt E-Mail-Schutz aus – auch KI-Helfer betroffen

3 Min. Lesezeit

TL;DR Too Long; Didn’t read

Sechs große Webmail-Anbieter sind laut einer Black-Hat-Präsentation von PortSwigger-Forscher Gareth Heyes über reine CSS-Tricks angreifbar. Die Attacken stehlen Passwörter und Zugangstoken oder bringen den KI-Postfachhelfer Cowork dazu, ein gestohlenes Slack-Token in einem E-Mail-Entwurf zu verstecken. Fastmail hat zwei der gemeldeten Lücken bereits geschlossen, Microsoft und Google haben ihre offenen Bugs laut Heyes bislang nicht behoben.

Ein aufgerissener Briefumschlag mit einer brennenden Zündschnur aus CSS-Zeichen, daneben ein aufgebrochenes Vorhängeschloss und Logo-Sticker von Outlook und Gmail Generiertes Bild mit GPT Image 2

Das Wichtigste in Kürze

  • Gareth Heyes von PortSwigger zeigt beim Black Hat CSS-Angriffe gegen sechs Webmail-Anbieter.
  • Ein CSS-Keylogger tarnt sich in Outlook mit Firefox als gewöhnliches Passwortfeld.
  • Bei Yahoo und AOL legt ein Zwischenablage-Wettlauf einen Medium-Anmeldetoken offen.
  • Der KI-Assistent Cowork leitet per Prompt-Injection ein Slack-Zugangstoken aus einem Gmail-Entwurf weiter.
  • Fastmail schließt zwei Lücken und zahlt je 1.000 Dollar Prämie.
  • Proton Mail wies eine Meldung zunächst zurück und patchte sie erst Monate später.

Der PortSwigger-Sicherheitsforscher Gareth Heyes hat auf der Black-Hat-Konferenz in Las Vegas CSS-Angriffe vorgestellt, die Passwörter, Zugangstoken und sogar einen KI-Postfachhelfer kompromittieren – ganz ohne JavaScript. Betroffen sind sechs große Webmail-Anbieter: Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail und AOL Mail. Bei Microsoft und Google bleiben zentrale Lücken nach Angaben von Heyes bislang offen.

CSS tarnt Tastenanschläge als harmloses Auswahlmenü

Im Zentrum der Präsentation steht eine Angriffskette gegen Outlook in Kombination mit dem Browser Firefox. Heyes nutzt dafür einen alten CSS-Trick: Ein Auswahlfeld mit benachbarten Optionen reagiert auf einen bestimmten CSS-Selektor und verrät dadurch, welche Taste zuletzt gedrückt wurde. Firefox setzt eine Animation alle 0,5 Millisekunden zurück, wodurch sich Tastenanschläge nahezu in Echtzeit protokollieren lassen. Über eine weitere CSS-Eigenschaft tarnt sich das Feld zusätzlich als gewöhnliches Passwortfeld, sodass Betroffene keinen Verdacht schöpfen. Die Kette beginnt mit einer E-Mail, die per CSS-Mutation den Sanitizer der Weboberfläche umgeht: Browser wandeln versteckte Escape-Zeichen beim Zurücklesen aus dem Dokumentenmodell in reguläre CSS-Syntax um, wodurch eigentlich gefilterte Eigenschaften das Nachrichtenfenster verlassen können. Am Ende blendet die Kette einen gefälschten Microsoft-Anmeldebildschirm ein, der das eingegebene Passwort direkt an einen Server der Angreifenden schickt. Diese Outlook-Lücke funktioniere laut Heyes zum Zeitpunkt der Veröffentlichung weiterhin. Für Angreifende ist der Weg attraktiv, weil er ausschließlich offiziell spezifizierte CSS-Eigenschaften kombiniert und keine gesondert zu meldende Software-Schwachstelle voraussetzt – klassische Antiviren- oder Spam-Filter greifen dabei kaum.

Wettlauf beim Einfügen entlarvt Zugangstoken bei Yahoo, AOL und Fastmail

Eine zweite Kette betrifft Yahoo Mail und AOL Mail und zielt auf Anmeldetoken des Portals Medium. Fügt eine betroffene Person Inhalte aus der Zwischenablage in ein E-Mail-Entwurfsfeld ein, entsteht kurzzeitig ein Zeitfenster, in dem eingebettetes CSS trotz Filterung ausgeführt wird. Verschachtelte CSS-Attributselektoren prüfen dabei einzelne Zeichenfolgen des zwölfstelligen Hex-Tokens von Anfang und Ende her und lassen sich aus den Überlappungen rekonstruieren – am Ende kann sich die angreifende Seite als Opfer bei Medium anmelden. Bei Fastmail nutzten Heyes und sein Kollege Pete Hendy einen ähnlichen Umweg über eine Bild-Proxy-Funktion, um zu erkennen, wann eine E-Mail geöffnet wurde. Fastmail reagierte darauf nach eigenen Angaben von Heyes am schnellsten: Das Unternehmen schloss zwei gemeldete CSS-Mutationsfehler und zahlte für jeden Fund eine Prämie von 1.000 US-Dollar. Die Technik lässt sich grundsätzlich auf jeden Dienst übertragen, der Anmeldetoken direkt in eine aufrufbare Webadresse einbettet, nicht nur auf Medium – wie viele weitere Plattformen betroffen sein könnten, ist unabhängig nicht verifiziert.

KI-Postfachhelfer Cowork leitet ein gestohlenes Slack-Token weiter

Die aus Sicht von Heyes brisanteste Kette richtet sich gegen Gmail in Verbindung mit Cowork, einem KI-gestützten Postfachhelfer mit Gmail-Anbindung, der E-Mails durchsucht und Antwortentwürfe erstellt. Eine E-Mail tarnt eine versteckte Anweisung als harmlose CTF-Übungsaufgabe und bringt Cowork dazu, im Postfach nach einem Bestätigungscode zu suchen – tatsächlich greift der Assistent dabei ein Zugangstoken für den Messenger Slack ab. Das Token landet über eine Bildadresse mit CSS-Fallback-Variable in einem Antwortentwurf; öffnet die Nutzerin oder der Nutzer diesen Entwurf, lädt der Browser das Hintergrundbild und sendet das Token unbemerkt an einen Server der Angreifenden. Ähnliche Zero-Klick-Risiken hatte bereits eine Sicherheitsfirma bei mehreren KI-Browsern aufgezeigt. Google habe die zugrunde liegende Bild-Proxy-Lücke laut Heyes zurückgewiesen; sie funktioniere zum Zeitpunkt der Veröffentlichung am 6. August weiterhin. Proton Mail wies eine vergleichbare Meldung zunächst ebenfalls als kein Fehler zurück, schloss die Lücke einige Monate später jedoch stillschweigend und ohne öffentliche Ankündigung.

Offen bleibt, ob Microsoft und Google die noch unbehobenen CSS-Lücken vor einer ersten realen Angriffswelle schließen oder ob Sicherheitsteams weiterhin auf Nutzerverhalten wie das Einfügen aus der Zwischenablage als Notbremse setzen müssen. Der Fall zeigt zugleich ein wachsendes Muster: Inhalte, die für Menschen unsichtbar bleiben, aber von KI-Assistenten gelesen werden, öffnen einen zusätzlichen Angriffsweg, den klassische Phishing-Filter nicht erfassen.

Häufige Fragen

Muss ich als Nutzer aktiv etwas anklicken, damit ein Angriff funktioniert?

Das hängt von der jeweiligen Kette ab: Beim Cowork-Beispiel reicht das Öffnen eines E-Mail-Entwurfs, bei der Outlook-Kette ist zusätzlich ein Copy-Paste-Schritt in ein Entwurfsfeld nötig.

Welche Software ist konkret von den CSS-Angriffen betroffen?

Genannt werden Outlook in Kombination mit Firefox, Gmail, Fastmail, Proton Mail, Yahoo Mail, AOL Mail sowie der KI-Postfachhelfer Cowork mit Gmail-Anbindung.

Sind die gemeldeten Lücken inzwischen geschlossen?

Fastmail hat zwei Fehler behoben und eine Prämie gezahlt, Proton Mail patchte seinen Fall Monate später ohne Ankündigung. Outlook und Gmail funktionierten laut Heyes zum Zeitpunkt der Veröffentlichung am 6. August weiterhin.

Was können Nutzerinnen und Nutzer schon jetzt tun?

Wer unbekannte Inhalte aus der Zwischenablage nicht in E-Mail-Entwürfe einfügt und KI-Postfachhelfer nur mit eingeschränkten Rechten verbindet, verkleinert die Angriffsfläche deutlich, auch wenn ein vollständiger Schutz erst mit Herstellerpatches möglich ist.

Wo lässt sich die Recherche im Detail nachlesen?

PortSwigger hat den vollständigen Forschungsbericht mitsamt Beispielcode und Videos auf seiner Research-Seite veröffentlicht.

Quellen (2)
  1. PortSwigger Research: CSS: the bomb inside your inbox
  2. The Hacker News: New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens

Dein KI-Update für die Arbeitswoche

Einmal pro Woche das Wichtigste aus der KI-Welt – plus ein Praxis-Tipp zum direkt Ausprobieren. Kein Spam, jederzeit abbestellbar.

← Zurück zum Blog