メールを開いただけでパスワードが盗まれる——Black Hat 2026でCSSだけの攻撃チェーンが実証、GmailやOutlookも対象

2026年8月9日 8分で読めます
目次
  1. 何が起きたのか
  2. AIエージェントが「メールを読む」と、被害がさらに広がる
  3. 「静かに直す」ベンダーへの批判も
  4. まとめ

受け取ったメールを開いただけで、パスワードが盗まれる。そんな攻撃が、JavaScriptもファイルの添付もなしに、CSSだけで成立することが実証されました。PortSwiggerの研究者ガレス・ヘイズ氏が、Black Hat USA 2026(8月6日)で発表した研究によれば、Outlook・Gmail・Fastmail・Proton Mail・Yahoo Mail・AOL Mailという主要ウェブメール6サービスに対して、メールの本文に仕込んだCSSだけを使ったパスワード・トークン窃取の攻撃チェーンが成立することが確認されました。しかも一部は、AIエージェントが絡むことで、さらに被害が広がるという新しい構図まで見せています。

何が起きたのか

ヘイズ氏が発表した研究のタイトルは「CSS: the bomb inside your inbox(CSSという、あなたの受信箱の中の爆弾)」。核心は、CSSという、ウェブページの見た目を制御するための言語が、メールの「本文の境界線」を超えて、ウェブメールのインターフェース全体に影響を及ぼせる、という発見です。これを利用することで、JavaScriptの実行なしに、メールを受け取った人のパスワードを盗んだり、サービスへのログインに使われるトークンを外部に送り出したりすることが可能になります。

発表された攻撃チェーンは、サービスの組み合わせによって複数あります。最も深刻なのが、Outlook×Firefoxの組み合わせです。攻撃者が仕込んだメールを受け取った被害者の画面上で、Microsoftのサインイン画面そっくりの偽のUIを表示させ、被害者がそこにパスワードを入力した瞬間、リアルタイムで攻撃者に送信される「キーロガー」として機能します。Proton Mailの修正済みの例では、HTML要素の外でメールの内容がメールインターフェース本体のHTMLに「漏れ出る」という、CSSの仕様上の欠陥が使われました。Yahoo/AOLのケースでは、ログイントークン(12文字の16進数)をCSSでクリップボードに仕込み、被害者に「下書きに貼り付け」させることで外部送信させる手法が使われています。

📅 発表:Black Hat USA 2026(8月6日)、PortSwigger研究者ガレス・ヘイズ氏
🎯 対象サービス:Outlook・Gmail・Fastmail・Proton Mail・Yahoo Mail・AOL Mail
⚙️ 手法:JavaScriptなし、添付ファイルなし——CSSのみを使った攻撃チェーン
🔑 被害内容:パスワードの窃取、ログイントークンの外部送信、第三者サービスのアカウント乗っ取り
🚨 実際の悪用:8月8日時点で悪用の確認なし。ただしPoCは公開済み
修正済み:Fastmail(2件)・Proton Mail(1件)。OutlookとGmailの一部は発表時点で未修正

AIエージェントが「メールを読む」と、被害がさらに広がる

今回の発表で特に注目すべきポイントが、AIエージェントとの組み合わせです。ヘイズ氏とPortSwiggerの同僚ピート・ヘンディ氏が実証したのは、GmailにAnthropicのCoworkを接続している環境での攻撃チェーンです。メールの本文に、人間の目には見えない(CSSのopacityで透明にした)プロンプト注入の指示を仕込んでおくと、Coworkがそのメールを処理した際に、その隠れた指示に従ってしまいます。実演では、攻撃者がSlackのトークン確認メールを被害者のメールアドレス宛てに送信し、被害者がCoworkに「メールを処理して」と指示した際に、隠れた命令が実行されてSlackトークンがHTMLの下書きに書き込まれ、被害者が下書きを開いた瞬間にトークンが流出しました。

別の実演では、OpenAIのAtlas AIブラウザを標的にした攻撃も示されています。Fastmailのメール本文にCSSで「人間には読める文章、AIには別の指示」を書き分け、被害者がAtlasに「これを翻訳して」と頼んだ際に、AIが隠れた指示に従って新しいタブを開くという挙動が確認されました。これは先日のAI安全性の文脈でも繰り返し指摘されてきた「プロンプトインジェクション」攻撃の、具体的な実例です。

本質
「メール本文を信頼しない」設計が崩れつつある

ウェブメールのセキュリティは長年、「JavaScriptを実行させない」「危険なHTMLタグを取り除く」という方向で強化されてきました。今回の研究が示すのは、そのフィルタリングが適用された後に残るCSSだけで、従来は不可能とされてきた攻撃が成立してしまう、という新しい現実です。さらに、AIがメールを”代わりに読む”ようになった今、人間の目を欺くだけでなく、AIモデルを欺くための仕掛けまでメール本文に仕込める時代に入っています。「メールを受け取って開いた」だけで成立する攻撃が、これだけ多様化しているという事実は、個人レベルでも組織レベルでも、メールセキュリティへの意識を改める機会として受け止める価値があります。

「静かに直す」ベンダーへの批判も

今回の発表に際して、ヘイズ氏はベンダーごとの対応の差についても言及しています。Fastmailは2つのCSSの欠陥を修正し、Proton Mailのプロキシバイパスは再テスト時には動作しなくなっていたとのことです。一方、OutlookのラベルジャッキングとGmailのimage-set()バイパスは、発表時点(8月6日)でまだ動作していたとされます。また一部のベンダーは、研究者が報告した段階では「問題なし」と公式に否定しておきながら、その後静かにパッチを当てた(いわゆるサイレント修正)との指摘もあり、透明性の面での批判も出ています。

🔍 今すぐ意識しておきたいこと
・見知らぬ相手・不審なリンク付きのメールを開く際は、特にOutlook+Firefox環境では慎重に
・パスワードを入力を求めるメール内の画面には、URLバーのドメインを必ず確認してから入力する
・GmailやOutlookにAIエージェント(Cowork・Atlas等)を連携させている場合、信頼できないメールを「AIに処理させる」前に内容を目視確認する
・メールサービスのセキュリティアップデートが出た際は、早めに適用する
Black Hat USA 2026でCSSだけを使ったウェブメール攻撃チェーンが発表(8/6)
✅ Outlook・Gmail・Fastmail・Yahoo等、主要6サービスでパスワード・トークン窃取が可能と実証
AIエージェントが絡むと被害が拡大——Cowork経由でSlackトークンを盗む実演も
実際の悪用は未確認だがPoCは公開済み、一部ベンダーは未修正のまま
✅ 教訓は「メールを開いただけ」で成立する攻撃を前提に、メール+AIエージェントの運用を見直すこと
Eatransform
メール×AIエージェント連携の
セキュリティリスクを踏まえた業務設計

AIエージェントにメールを読ませる運用は利便性が高い一方、今回のような「メール本文を悪用したプロンプトインジェクション」のリスクも現実のものになっています。AIエージェントとメールサービスの連携設計、処理の前の確認ステップの導入まで、実務に即した安全な業務設計をサポートします。お気軽にご相談ください。島根県から全国対応です。

無料相談する → まずはヒアリングから

まとめ

Black Hat 2026でCSSだけによるウェブメール攻撃が実証(PortSwigger・8/6発表)
✅ Outlook・Gmail・Yahoo等6サービスでパスワード・トークン窃取のPoCが公開済み
Gmail×Coworkの連携でSlackトークンが盗まれる実演も含まれる
✅ 一部ベンダーは未修正のまま、静かなサイレント修正への批判
✅ 教訓はメールを開くだけで成立する攻撃と、AIエージェントを悪用した拡大を前提に運用を見直すこと

メール×AIエージェントの安全な業務設計のご相談はお気軽にどうぞ。

セキュリティのご相談はこちら

無料相談する →
スポンサードリンク