Attaques CSS : comment les webmails peuvent être détournés pour voler mots de passe et jetons
Une nouvelle recherche en sécurité, présentée au Black Hat USA 2026 par le chercheur Gareth Heyes de PortSwigger, révèle que le contenu d’un email peut franchir les limites de son message pour interagir avec l’interface du webmail. Ces attaques CSS innovantes permettent de capturer des mots de passe, de dérober des jetons d’authentification, de détourner des actions d’interface et même de manipuler des outils d’intelligence artificielle qui lisent les emails. Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail et AOL Mail sont tous concernés, représentant des milliards d’utilisateurs dans le monde, dont une part importante en France. Selon la recherche, six services de webmail ont été testés, et cinq présentaient des vulnérabilités exploitables. Cet article détaille les mécanismes de ces vulnérabilités, leurs implications pour la sécurité des entreprises et des particuliers, ainsi que les mesures de protection recommandées.
By Célestine Rochefour
lire plus