На конференції Black Hat USA 2026 дослідники продемонстрували, що каскадні таблиці стилів (CSS) можна використати як зброю, щоб змусити ШІ-агентів електронної пошти зчитувати контент, невидимий для людей. Ця техніка дозволила обійти Outlook, Gmail, Yahoo та Proton, даючи агентам можливість викрадати паролі, токени автентифікації та IP-адреси.
Чому CSS має значення для безпеки електронної пошти
Протягом багатьох років постачальники вебпошти захищалися від шкідливого HTML, видаляючи скрипти, ізолюючи iframe у «пісочницях» та обмежуючи можливості повідомлень. Ці заходи зупиняють класичні атаки, що покладаються на JavaScript або вбудовані об'єкти. Однак до CSS завжди ставилися як до нешкідливого коду представлення. Його розширені селектори — селектори атрибутів, контейнерні запити тощо — дозволяють сторінці реагувати на структуру DOM без будь-якого сценарію.
Демонстрації на Black Hat довели, що ці «нешкідливі» селектори можуть стати побічним каналом витоку даних. Створюючи правила стилів, які застосовуються лише за наявності певних прихованих елементів, зловмисники роблять текст невидимим для користувача, але він залишається присутнім на відрендереній сторінці, яку аналізує ШІ-агент.
Як працюють ці атаки
Один із доказів концепції (proof-of-concept) передбачав надсилання листа, який виглядав звичайним для отримувача. Всередині були приховані правила CSS, які змінювали колір певного тексту на колір фону, фактично маскуючи його. Людина ніколи не побачить цей текст, але ШІ-агент, який витягує DOM або дерево доступності (accessibility tree), не застосовує візуальний фільтр. Коли агент обробляв електронний лист, він зчитував замаскований текст і передавав його у фрагменті URL — частині веб-адреси, яку браузери зазвичай ігнорують під час завантаження сторінки.
Інший варіант використовував непряму ін'єкцію промптів (indirect prompt injection). Електронний лист містив прихований Slack-токен. CSS робив токен невидимим для користувача, але залишав його в розмітці. ШІ-агент, навчений виконувати інструкції, вбудовані в електронний лист, інтерпретував токен як команду і відправив його на сервер зловмисника.
Обидві атаки були успішними проти одного й того самого набору популярних постачальників, що свідчить про те, що вразливість випливає з фундаментального способу рендерингу CSS, а не з реалізації конкретної платформи.
ШІ-агенти проти людей-читачів
Люди інстинктивно ігнорують текст, якого не бачать; ми довіряємо візуальному макету, який підказує нам, що важливо. ШІ-агенти, навпаки, працюють із сирим DOM або деревом доступності, яке фіксує кожен елемент незалежно від його візуального стану. Коли ШІ читає сторінку, він не застосовує правило «якщо я цього не бачу, я це ігнорую». Ця невідповідність створює сліпу зону: конвеєри очищення даних (sanitisation pipelines), побудовані для споживання людьми, більше не гарантують безпеки для автоматизованих читачів.
Проблема не в новому недоліку ШІ. Це старий недолік вебу — здатність CSS впливати на макет без коду — що зіткнувся з новим типом споживача. Будь-який сервіс, який передає вміст електронної пошти ШІ-асистенту, узагальнювачу або класифікатору, тепер стикається з ризиком того, що асистент діятиме на основі даних, яких людина ніколи не побачить.
Хто відповідальний за захист?
Ці атаки порушують питання юрисдикції. Постачальники вебпошти вже очищують HTML для захисту людей; браузери вже застосовують ті самі правила рендерингу. Проте жоден із цих рівнів не враховує наступний етап — ШІ, який буде аналізувати ту саму розмітку. Чи має сервіс електронної пошти додати глибше очищення CSS? Чи мають браузери запровадити прапорець, який позначає елементи як «невидимі для скриптів»? Чи мають постачальники ШІ створювати фільтри, які відкидають приховані вузли перед обробкою?
Командам з безпеки, які розробляють інструменти електронної пошти на базі ШІ, рекомендують проводити аудит усього конвеєра рендерингу, а не лише HTML, що потрапляє у вхідні. Це означає перевірку DOM після застосування CSS, інспекцію дерева доступності та явне видалення або маркування будь-якого контенту, який невидимий для людського ока.
За чим стежити далі
- Тестування постачальниками – Очікується, що постачальники ШІ включать реальні вектори CSS-атак у свої набори тестів. Веб має тридцять років досліджень вразливостей; ШІ-агенти — лише кілька років.
Якщо ШІ-асистента можна обманом змусити викрасти облікові дані, просто приховуючи текст за допомогою CSS, то модель безпеки, яка захищає сучасні поштові скриньки, більше не є достатньою. Розробники, постачальники та регулятори повинні розглядати відрендерену сторінку — а не лише сирий HTML — як межу безпеки для будь-якого автоматизованого споживача. Проблема прихованого тексту нагадує нам, що технологія, яка колись вважалася лише «інструментом стилізації», може стати каналом для крадіжки даних. Наступна хвиля захисту повинна визнати CSS потенційною поверхнею атаки, а не просто візуальним допоміжним засобом.
