Auf der Black Hat USA 2026 zeigten Forscher, dass Cascading Style Sheets (CSS) als Waffe eingesetzt werden können, um KI-gesteuerte E-Mail-Agenten dazu zu bringen, Inhalte zu lesen, die für menschliche Nutzer unsichtbar sind. Die Technik umging Outlook, Gmail, Yahoo und Proton und ermöglichte es den Agenten, Passwörter, Authentifizierungstoken und IP-Adressen zu exfiltrieren.
Warum CSS für die E-Mail-Sicherheit entscheidend ist
Seit Jahren wehren sich Webmail-Anbieter gegen bösartiges HTML, indem sie Skripte entfernen, iframes in Sandboxes isolieren und die Möglichkeiten einer Nachricht einschränken. Diese Maßnahmen stoppen klassische Angriffe, die auf JavaScript oder eingebetteten Objekten basieren. CSS hingegen wurde stets als harmlose Präsentationssprache betrachtet. Seine fortschrittlichen Selektoren – Attributselektoren, Container Queries und Ähnliches – ermöglichen es einer Seite, auf die DOM-Struktur zu reagieren, ohne dass Skripte erforderlich sind.
Die Black-Hat-Demos bewiesen, dass diese „harmless“ Selektoren zu einem Seitenkanal für Datenlecks werden können. Durch das Erstellen von Stilregeln, die nur angewendet werden, wenn bestimmte versteckte Elemente vorhanden sind, machen Angreifer Text für den Benutzer unsichtbar, der jedoch in der gerenderten Seite, die ein KI-Agent parst, weiterhin vorhanden ist.
Funktionsweise der Angriffe
Ein Proof-of-Concept verschickte eine E-Mail, die für den Empfänger völlig gewöhnlich aussah. Im Inneren waren CSS-Regeln versteckt, die die Farbe eines bestimmten Textes so änderten, dass sie dem Hintergrund entsprach, wodurch der Text effektiv getarnt wurde. Ein Mensch sieht den Text nie, aber ein KI-Agent, der das DOM oder den Accessibility Tree extrahiert, wendet den visuellen Filter nicht an. Als der Agent die E-Mail verarbeitete, las er den getarnten Text und übermittelte ihn in einem URL-Fragment – einem Teil einer Webadresse, den Browser beim Laden einer Seite normalerweise ignorieren.
Eine weitere Variante nutzte indirektes Prompt Injection. Die E-Mail enthielt einen versteckten Slack-Token. Das CSS machte den Token für den Benutzer unsichtbar, behielt ihn aber im Markup bei. Der KI-Agent, der darauf trainiert ist, in der E-Mail eingebettete Anweisungen zu befolgen, interpretierte den Token als Befehl und sendete ihn an den Server des Angreifers zurück.
Beide Angriffe waren gegen dieselbe Gruppe populärer Anbieter erfolgreich, was zeigt, dass die Schwachstelle in der grundlegenden Art und Weise liegt, wie CSS gerendert wird, und nicht in der Implementierung einer einzelnen Plattform.
KI-Agenten vs. menschliche Leser
Menschen ignorieren instinktiv Text, den sie nicht sehen können; wir vertrauen darauf, dass das visuelle Layout uns sagt, was wichtig ist. KI-Agenten hingegen arbeiten mit dem rohen DOM oder einem Accessibility Tree, der jedes Element unabhängig vom visuellen Zustand erfasst. Wenn eine KI eine Seite liest, wendet sie die Regel „Wenn ich es nicht sehen kann, ignoriere ich es“ nicht an. Diese Diskrepanz schafft einen blinden Fleck: Bereinigungs-Pipelines, die für den menschlichen Konsum entwickelt wurden, garantieren keine Sicherheit mehr für automatisierte Leser.
Das Problem ist kein neuer KI-Fehler. Es ist ein alter Web-Fehler – die Fähigkeit von CSS, das Layout ohne Code zu beeinflussen – der auf einen neuen Typ von Konsumenten trifft. Jeder Dienst, der E-Mail-Inhalte an einen KI-gestützten Assistenten, Zusammenfasser oder Klassifizierer übergibt, läuft nun Gefahr, dass der Assistent auf Daten reagiert, die ein Mensch niemals sieht.
Wer ist für die Verteidigung verantwortlich?
Die Angriffe werfen eine Zuständigkeitsfrage auf. Webmail-Anbieter bereinigen bereits HTML, um menschliche Nutzer zu schützen; Browser erzwingen bereits dieselben Regeln für das Rendering. Dennoch berücksichtigen keine dieser Schichten eine nachgelagerte KI, die dasselbe Markup parst. Sollte der E-Mail-Dienst eine tiefere CSS-Bereinigung hinzufügen? Sollten Browser ein Flag bereitstellen, das Elemente als „für Skripte unsichtbar“ markiert? Oder müssen KI-Anbieter Filter entwickeln, die versteckte Knoten vor der Verarbeitung verwerfen?
Sicherheitsteams, die KI-gesteuerte E-Mail-Tools entwickeln, werden angewiesen, die gesamte Rendering-Pipeline zu prüfen und nicht nur das HTML, das im Posteingang ankommt. Das bedeutet, das DOM nach der Anwendung von CSS zu überprüfen, den Accessibility Tree zu inspizieren und explizit alle Inhalte zu entfernen oder zu kennzeichnen, die für das menschliche Auge nicht sichtbar sind.
Worauf man als Nächstes achten sollte
- Tests durch Anbieter – Es wird erwartet, dass KI-Anbieter reale CSS-Angriffsvektoren in ihre Test-Suites integrieren. Das Web verfügt über dreißig Jahre Forschung zu Schwachstellen; KI-Agenten über nur wenige.
Wenn ein KI-Assistent dazu verleitet werden kann, Anmeldedaten preiszugeben, indem Text einfach mit CSS versteckt wird, reicht das Sicherheitsmodell, das die heutigen Posteingänge schützt, nicht mehr aus. Entwickler, Anbieter und Regulierungsbehörden müssen die gerenderte Seite – nicht nur das rohe HTML – als Sicherheitsgrenze für jeden automatisierten Konsumenten betrachten. Das Problem des versteckten Textes erinnert uns daran, dass eine Technologie, die einst nur dem „Styling“ vorbehalten war, zu einem Kanal für Datendiebstahl werden kann. Die nächste Welle der Verteidigungsmaßnahmen wird CSS als potenzielle Angriffsfläche erkennen müssen, nicht nur als visuelle Hilfe.
