На конференции Black Hat USA 2026 исследователи продемонстрировали, что каскадные таблицы стилей (CSS) можно использовать в качестве оружия, заставляя ИИ-агентов для электронной почты считывать контент, невидимый для человека. Эта техника позволила обойти Outlook, Gmail, Yahoo и Proton, давая агентам возможность похищать пароли, токены аутентификации и IP-адреса.

Почему CSS имеет значение для безопасности электронной почты

На протяжении многих лет веб-почтовые сервисы защищались от вредоносного HTML, удаляя скрипты, изолируя iframe в «песочницах» и ограничивая возможности сообщений. Эти меры останавливают классические атаки, основанные на JavaScript или встроенных объектах. Однако к CSS всегда относились как к безобидному коду оформления. Его продвинутые селекторы — селекторы атрибутов, контейнерные запросы и тому подобное — позволяют странице реагировать на структуру DOM без использования какого-либо скриптинга.

Демонстрации на Black Hat доказали, что эти «безобидные» селекторы могут стать побочным каналом утечки данных. Создавая правила стилей, которые применяются только при наличии определенных скрытых элементов, злоумышленники делают текст невидимым для пользователя, но оставляют его в отрисованной странице, которую анализирует ИИ-агент.

Как работают эти атаки

Один из прототипов атаки (proof-of-concept) заключался в отправке письма, которое выглядело обычным для получателя. Внутри были скрыты правила CSS, менявшие цвет определенного текста на цвет фона, фактически маскируя его. Человек никогда не увидит этот текст, но ИИ-агент, извлекающий DOM или дерево доступности (accessibility tree), не применяет визуальные фильтры. Когда агент обрабатывал письмо, он считывал замаскированный текст и передавал его в фрагменте URL — части веб-адреса, которую браузеры обычно игнорируют при загрузке страницы.

Другой вариант использовал непрямую инъекцию промпта (indirect prompt injection). Письмо содержало скрытый токен Slack. CSS делал токен невидимым для пользователя, но оставлял его в разметке. ИИ-агент, обученный следовать инструкциям, встроенным в электронное письмо, интерпретировал токен как команду и отправил его на сервер злоумышленника.

Обе атаки успешно прошли через один и тот же набор популярных сервисов, что доказывает: уязвимость кроется в фундаментальном способе отрисовки CSS, а не в реализации какой-то одной платформы.

ИИ-агенты против людей-читателей

Люди инстинктивно игнорируют текст, который они не видят; мы доверяем визуальному макету, который подсказывает нам, что важно. ИИ-агенты, напротив, работают с «сырым» DOM или деревом доступности, которое фиксирует каждый элемент независимо от его визуального состояния. Когда ИИ читает страницу, он не применяет правило «если я этого не вижу, я это проигнорирую». Это несоответствие создает слепую зону: конвейеры очистки (sanitisation pipelines), созданные для восприятия человеком, больше не гарантируют безопасность для автоматизированных читателей.

Проблема не в новой уязвимости ИИ. Это старая веб-уязвимость — способность CSS влиять на макет без использования кода — столкнувшаяся с новым типом потребителя. Любой сервис, передающий содержимое электронной почты ИИ-ассистенту, суммаризатору или классификатору, теперь сталкивается с риском того, что ассистент будет действовать на основе данных, которые человек никогда не увидит.

Кто несет ответственность за защиту?

Эти атаки поднимают вопрос юрисдикции. Почтовые сервисы уже очищают HTML для защиты пользователей; браузеры уже применяют те же правила отрисовки. Тем не менее, ни один из этих уровней не учитывает последующий ИИ, который будет анализировать ту же разметку. Должен ли почтовый сервис внедрить более глубокую очистку CSS? Должны ли браузеры добавить флаг, помечающий элементы как «невидимые для скриптов»? Или же разработчики ИИ должны создавать фильтры, которые отбрасывают скрытые узлы перед обработкой?

Командам безопасности, разрабатывающим инструменты электронной почты на базе ИИ, рекомендуют проводить аудит всего конвейера отрисовки, а не только HTML, попадающего во входящие. Это означает проверку DOM после применения CSS, инспекцию дерева доступности и явное удаление или маркировку любого контента, который не виден человеческому глазу.

За чем следить дальше

  • Тестирование вендорами – ожидается, что разработчики ИИ будут включать реальные векторы атак через CSS в свои наборы тестов. У веба за плечами тридцать лет исследований уязвимостей; у ИИ-агентов — всего несколько лет.

Если ИИ-ассистента можно обманом заставить раскрыть учетные данные, просто скрыв текст с помощью CSS, то модель безопасности, защищающая современные почтовые ящики, более не является достаточной. Разработчики, провайдеры и регуляторы должны рассматривать отрисованную страницу — а не только «сырой» HTML — как границу безопасности для любого автоматизированного потребителя. Проблема скрытого текста напоминает нам о том, что технология, когда-то считавшаяся «всего лишь оформлением», может стать каналом для кражи данных. Следующая волна защитных мер должна будет признать CSS потенциальной поверхностью атаки, а не просто средством визуализации.