Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-08-09
/ 脅威動向
脅威動向
2026-08-09(日)配信
新手法のCSS攻撃、主要Webメールの防御を突破し認証情報等を窃取
HTMLメール内の悪意あるCSSやサニタイズ処理の不備を悪用し、メッセージの境界を越えてWebmailインターフェースや接続されたAIツールを操作する新手法です。UIの偽装によるパスワードやトークンの窃取、クリップボードやクリックを介したデータ流出、AIエージェントへの間接的プロンプトインジェクションなどを引き起こします。
主要なTTP
サニタイズ処理とブラウザ・アプリケーション側での解釈の不一致を突いたCSSインジェクション
偽装されたフォームコントロール(セレクトメニューやラベル等)を用いたログイン画面の偽装と認証情報の窃取
CSSを用いたクリックベースのデータ流出(入力されたトークンや数値の外部送信)
メールを読み取るAIツール(Claude Cowork等)に対する間接的プロンプトインジェクションとデータ不正処理
対象となる組織・利用者
Webメールサービスや、AIアシスタント・ブラウザ拡張機能とメールシステムを連携させて業務を行っている組織およびユーザー。
推奨される防御アクション
WebメールのHTMLメール表示におけるサンドボックス化されたiframeによる厳格な分離
CSSの検証における厳格な文字種ホワイトリストの適用と危険なセレクタ・カスタム属性の制限
メール本文を直接処理・閲覧するAIエージェントや連携ツールに対するセキュリティ設定の見直し
従業員に対する不審なメールのリンクやフォーム入力、コピペ操作に関する注意喚起
出典:
https://thehackernews.com/2026/08/new-css-attacks-can-break-webmail.html
この日のほかの脅威動向
crypto-jsにおける暗号学的乱数生成の不十分なエントロピーの脆弱性
Apache NiFiにおける認証の欠如に関する脆弱性
2026-08-09 の内容をすべて読む(全8件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →