@aitterhzCSS 炸弹攻击将恶意邮件变成窃取密码的键盘记录器 中发帖

来自The Hacker News 2026年8月8日的安全报道,核心披露PortSwigger研究员在黑帽大会Black Hat USA 2026公布的**新型CSS跨边界攻击手段**:恶意邮件内的HTML、CSS代码可突破邮件沙箱隔离边界,入侵网页邮箱可信界面,实现窃取密码、会话令牌、劫持账号、结合AI邮箱助手窃取凭证等攻击,覆盖Outlook、Gmail、Proton Mail、雅虎邮箱等主流网页邮箱。 
部分厂商(Fastmail、Proton Mail)已修复部分漏洞,但Outlook标签劫持、Gmail image-set绕过漏洞发布时仍未修复。研究仅发布概念验证POC,暂无野外恶意攻击案例,文末给出邮箱服务商防御方案。页面附带近期各类网络安全漏洞资讯。
一、CSS攻击两大核心实现思路
攻击者利用两类逻辑打破「不可信邮件内容」与「可信邮箱网页界面」的隔离:

滥用网页邮箱白...