上海青羽电脑科技有限公司

新闻中心

——“因为我们的存在,让您的邮件系统更有价值!”

新闻中心

警惕:新型“CSS炸弹”攻击可窃取邮箱账号密码!

发布时间:2026-08-14  /  浏览次数:7次
近期,PortSwigger研究员发现一种名为"CSS炸弹"的新型邮件攻击方式,仅靠一封HTML邮件即可绕过主流网页邮箱的安全防护,实时记录用户按键,甚至窃取密码。

攻击原理

攻击者利用CSS伪元素和属性选择器,将下拉菜单伪装成密码输入框。用户在伪造的登录框中输入密码时,每次按键都会触发CSS规则,向攻击者服务器发送请求,从而泄露输入内容。整个过程无需任何JavaScript。

   
受影响邮箱平台

Outlook、Gmail、Yahoo Mail、AOL Mail、Fastmail、ProtonMail 均存在相关漏洞。 截至 8 月 6 日官方报告发布,Outlook 标签劫持、Gmail 相关绕过漏洞暂未完成修复。

  
个人用户注意事项

  • 关闭邮箱自动加载远程图片功能,可直接阻断信息外传;
  • 收到邮件内弹出登录窗口,不要直接输入账号密码,正规平台不会通过邮件要求登录验证;
  • 不复制、运行邮件附带的不明代码内容。
   
企业建议

  • 持续跟进各邮箱厂商安全更新,及时升级浏览器与邮件客户端;
  • 重点告知财务、管理层人员风险,优先推荐使用客户端软件,减少网页邮箱访问。
以往大家只警惕带病毒附件、恶意链接的邮件,这次案例说明,干净无附件的普通 HTML 邮件,同样存在账号窃取风险,全员务必提高警惕。

一站式解决邮件收发与安全难题
靠谱工程师为您提供一对一的专业技术支持与服务
申请试用
400-602-8603