受け取ったメールを開いただけで、パスワードが盗まれる。そんな攻撃が、JavaScriptもファイルの添付もなしに、CSSだけで成立することが実証されました。PortSwiggerの研究者ガレス・ヘイズ氏が、Black Hat USA 2026(8月6日)で発表した研究によれば、Outlook・Gmail・Fastmail・Proton Mail・Yahoo Mail・AOL Mailという主要ウェブメール6サービスに対して、メールの本文に仕込んだCSSだけを使ったパスワード・トークン窃取の攻撃チェーンが成立することが確認されました。しかも一部は、AIエージェントが絡むことで、さらに被害が広がるという新しい構図まで見せています。
何が起きたのか
ヘイズ氏が発表した研究のタイトルは「CSS: the bomb inside your inbox(CSSという、あなたの受信箱の中の爆弾)」。核心は、CSSという、ウェブページの見た目を制御するための言語が、メールの「本文の境界線」を超えて、ウェブメールのインターフェース全体に影響を及ぼせる、という発見です。これを利用することで、JavaScriptの実行なしに、メールを受け取った人のパスワードを盗んだり、サービスへのログインに使われるトークンを外部に送り出したりすることが可能になります。
発表された攻撃チェーンは、サービスの組み合わせによって複数あります。最も深刻なのが、Outlook×Firefoxの組み合わせです。攻撃者が仕込んだメールを受け取った被害者の画面上で、Microsoftのサインイン画面そっくりの偽のUIを表示させ、被害者がそこにパスワードを入力した瞬間、リアルタイムで攻撃者に送信される「キーロガー」として機能します。Proton Mailの修正済みの例では、HTML要素の外でメールの内容がメールインターフェース本体のHTMLに「漏れ出る」という、CSSの仕様上の欠陥が使われました。Yahoo/AOLのケースでは、ログイントークン(12文字の16進数)をCSSでクリップボードに仕込み、被害者に「下書きに貼り付け」させることで外部送信させる手法が使われています。
AIエージェントが「メールを読む」と、被害がさらに広がる
今回の発表で特に注目すべきポイントが、AIエージェントとの組み合わせです。ヘイズ氏とPortSwiggerの同僚ピート・ヘンディ氏が実証したのは、GmailにAnthropicのCoworkを接続している環境での攻撃チェーンです。メールの本文に、人間の目には見えない(CSSのopacityで透明にした)プロンプト注入の指示を仕込んでおくと、Coworkがそのメールを処理した際に、その隠れた指示に従ってしまいます。実演では、攻撃者がSlackのトークン確認メールを被害者のメールアドレス宛てに送信し、被害者がCoworkに「メールを処理して」と指示した際に、隠れた命令が実行されてSlackトークンがHTMLの下書きに書き込まれ、被害者が下書きを開いた瞬間にトークンが流出しました。
別の実演では、OpenAIのAtlas AIブラウザを標的にした攻撃も示されています。Fastmailのメール本文にCSSで「人間には読める文章、AIには別の指示」を書き分け、被害者がAtlasに「これを翻訳して」と頼んだ際に、AIが隠れた指示に従って新しいタブを開くという挙動が確認されました。これは先日のAI安全性の文脈でも繰り返し指摘されてきた「プロンプトインジェクション」攻撃の、具体的な実例です。
ウェブメールのセキュリティは長年、「JavaScriptを実行させない」「危険なHTMLタグを取り除く」という方向で強化されてきました。今回の研究が示すのは、そのフィルタリングが適用された後に残るCSSだけで、従来は不可能とされてきた攻撃が成立してしまう、という新しい現実です。さらに、AIがメールを”代わりに読む”ようになった今、人間の目を欺くだけでなく、AIモデルを欺くための仕掛けまでメール本文に仕込める時代に入っています。「メールを受け取って開いた」だけで成立する攻撃が、これだけ多様化しているという事実は、個人レベルでも組織レベルでも、メールセキュリティへの意識を改める機会として受け止める価値があります。
「静かに直す」ベンダーへの批判も
今回の発表に際して、ヘイズ氏はベンダーごとの対応の差についても言及しています。Fastmailは2つのCSSの欠陥を修正し、Proton Mailのプロキシバイパスは再テスト時には動作しなくなっていたとのことです。一方、OutlookのラベルジャッキングとGmailのimage-set()バイパスは、発表時点(8月6日)でまだ動作していたとされます。また一部のベンダーは、研究者が報告した段階では「問題なし」と公式に否定しておきながら、その後静かにパッチを当てた(いわゆるサイレント修正)との指摘もあり、透明性の面での批判も出ています。
セキュリティリスクを踏まえた業務設計
AIエージェントにメールを読ませる運用は利便性が高い一方、今回のような「メール本文を悪用したプロンプトインジェクション」のリスクも現実のものになっています。AIエージェントとメールサービスの連携設計、処理の前の確認ステップの導入まで、実務に即した安全な業務設計をサポートします。お気軽にご相談ください。島根県から全国対応です。
まとめ
メール×AIエージェントの安全な業務設計のご相談はお気軽にどうぞ。
セキュリティのご相談はこちら
無料相談する →