Nuevos ataques CSS en webmail roban contraseñas y tokens

Durante años, la industria de la ciberseguridad enfocó la protección del correo electrónico en la neutralización de scripts en JavaScript y la inspección de archivos adjuntos sospechosos. Sin embargo, la investigación presentada en la conferencia Black Hat USA 2026 por Gareth Heyes, investigador de seguridad en PortSwigger, ha roto este paradigma de defensa. Su trabajo demostró que una nueva clase de ataques CSS en webmail permite a un ciberdelincuente traspasar el aislamiento del cuerpo de un mensaje, escapar del sandbox y manipular la interfaz confiable de los principales proveedores de correo web, todo sin ejecutar JavaScript ni requerir descargas maliciosas.
Esta amenaza explota un punto ciego histórico: mientras los motores de filtrado (sanitizers) purgan agresivamente el código HTML dinámico, las reglas de estilo en Cascading Style Sheets (CSS) suelen permitirse para conservar el diseño comercial. La investigación confirma que el lenguaje CSS moderno posee capacidades avanzadas para construir keyloggers en tiempo real, redirigir clics, filtrar tokens de sesión y alterar el comportamiento de los asistentes de Inteligencia Artificial integrados en el correo
Etiquetas
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


