CSS dans les webmails : exfiltration de tokens, keyloggers et prise de contrĂŽle de comptes

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par Gareth Heyes (PortSwigger Research), cet article de recherche technique prĂ©sente une sĂ©rie de techniques d’attaque exploitant le rendu CSS dans les clients webmail. Les cibles Ă©tudiĂ©es incluent Yahoo Mail, AOL Mail, Fastmail, ProtonMail, Gmail et Outlook. 🎯 Techniques d’attaque principales Abus des Ă©lĂ©ments HTML/CSS autorisĂ©s DĂ©tournement de balises <label> : les attributs for permettent de dĂ©clencher des actions UI arbitraires (ex: Ă©pingler un message dans Outlook, ouvrir le ruban). VulnĂ©rabilitĂ© non corrigĂ©e par Microsoft. Injection de prompt indirect via CSS : utilisation des pseudo-Ă©lĂ©ments :before/:after pour masquer du texte aux victimes humaines tout en le rendant visible aux LLM (navigateur IA OpenAI Atlas), permettant l’exfiltration du nom de la victime via des onglets ouverts automatiquement. Exfiltration de tokens par CSS Race condition lors du collage dans un brouillon (AOL Mail, Yahoo Mail) : du HTML/CSS malveillant dans le presse-papiers est injectĂ© sans sanitization correcte sous Firefox. Vol de token Medium (12 caractĂšres hex) : via des sĂ©lecteurs d’attributs CSS imbriquĂ©s (^=, *=, $=) et du CSS nesting pour rĂ©duire la taille du payload. Technique permettant de reconstituer le token complet cĂŽtĂ© serveur. Exfiltration sans requĂȘtes externes (CSP strict) : utilisation d’oracles de hauteur de police (@font-face + descent-override), d’animations CSS et de la propriĂ©tĂ© inset pour forcer un clic sur un lien encodant les digits du token. Contournements de proxy d’image Fastmail : content:url(/\5c/user.fm/...) — le sanitizer croit que l’URL est relative, le navigateur rĂ©sout vers user.fm. ProtonMail : imbrication de Url( dans un commentaire CSS pour tromper le sanitizer et exposer l’IP de la victime. Gmail : background:image-set(var(--x,'//02.rs')) — le fallback de variable CSS contourne la sanitization. Mutation CSS (Fastmail) Mutation via CSSOM : les noms de keyframes et media queries contenant des escapes hex (\7d\2a) sont dĂ©codĂ©s par Chrome lors de la lecture CSSOM, produisant des sĂ©lecteurs arbitraires (}*{color:red}). Deux bugs corrigĂ©s par Fastmail, chacun rĂ©compensĂ© par 1000$ de bounty. CSS Gadgets (Outlook) Gadgets CSS : des attributs data-* autorisĂ©s par le sanitizer dĂ©clenchent une manipulation DOM par une bibliothĂšque JS tierce, injectant position:fixed hors de la liste blanche. Permet de dĂ©face Outlook et de sortir des limites du message. CSS Hotwiring (Fastmail) Technique permettant de forcer un clic sur une action UI spĂ©cifique (ex: marquer comme VIP) lorsque la victime clique n’importe oĂč sur la page, via :before/:after avec position:fixed et z-index Ă©levĂ©. Keylogger CSS (Outlook) Keylogger via <select> et sĂ©lecteurs CSS (option+option:checked, :has(), :checked) combinĂ© au gadget CSS position:fixed pour spoofier l’écran de connexion Outlook. Keylogger temps rĂ©el (Firefox) : exploitation d’un comportement Firefox qui rĂ©initialise le timer du <select> lors d’un dĂ©placement hors Ă©cran via animation CSS. Bypass du sanitizer Outlook : injection via @media --narrow-window;/*"*/.xyz{position:fixed} — le sanitizer traite le sĂ©lecteur comme faisant partie de la media query. Exfiltration via prompt injection + Gmail bypass (Cowork/Slack) Collaboration avec Pete Hendy : email piĂ©gĂ© convainquant l’IA Cowork (connecteur Gmail) de crĂ©er un brouillon contenant du CSS exfiltrant un token Slack via le bypass Gmail (image-set(var(...))). 🔼 Attaques futures dĂ©crites Keylogger HTML-only (Chrome) : via l’élĂ©ment <selectedcontent> et images lazy-loaded. Keylogger temps rĂ©el Chrome : via l’attribut interestfor (interest invokers) pour chaĂźner des <select> popovers. 📋 Type d’article Publication de recherche offensive dĂ©taillĂ©e, prĂ©sentant des techniques CTI exploitables contre des webmails grand public et des clients IA, avec preuves de concept et code source disponible sur GitHub. ...

10 aoĂ»t 2026 Â· 4 min

CVE-2026-25166 : Désérialisation non sécurisée dans imgmgr.exe permet de contourner Windows Application Control

🔍 Contexte : Le 2 avril 2026, la sociĂ©tĂ© australienne dotSec publie une analyse technique dĂ©taillant la dĂ©couverte et la divulgation responsable Ă  Microsoft d’une vulnĂ©rabilitĂ© de dĂ©sĂ©rialisation non sĂ©curisĂ©e dans un binaire du Windows Assessment and Deployment Kit (ADK). ⚠ VulnĂ©rabilitĂ© : La faille, rĂ©fĂ©rencĂ©e CVE-2026-25166 et attribuĂ©e Ă  Dr Tim Baker (Head of Testing and Assessment chez dotSec), affecte le binaire imgmgr.exe, composant du Windows System Image Manager (WSIM) livrĂ© avec le Windows ADK. Ce binaire est une application .NET Framework (WPF) qui utilise BinaryFormatter.Deserialize sans SerializationBinder sur un fichier fourni par l’utilisateur via l’argument /i, exposant une vulnĂ©rabilitĂ© classique de type CWE-502 (DĂ©sĂ©rialisation de donnĂ©es non fiables). ...

10 aoĂ»t 2026 Â· 3 min

noRecognition : des motifs adversariaux pour tromper les caméras de surveillance algorithmique

🔍 Contexte Article publiĂ© le 9 aoĂ»t 2026 par TechCrunch (auteur : Zack Whittaker). Il couvre la prĂ©sentation publique du projet noRecognition lors de la confĂ©rence Def Con Ă  Las Vegas, par le chercheur en cybersĂ©curitĂ© Bill Swearingen, co-fondateur du meetup SecKC Ă  Kansas City. 🧠 Description du projet Swearingen a dĂ©veloppĂ© un modĂšle d’apprentissage par renforcement capable de gĂ©nĂ©rer des motifs visuels adversariaux qui, appliquĂ©s sur des vĂȘtements ou des vĂ©hicules, neutralisent la dĂ©tection algorithmique des camĂ©ras de surveillance. Le systĂšme ne bloque pas l’enregistrement vidĂ©o mais perturbe la capacitĂ© de dĂ©tection d’objets, de personnes et de visages par les algorithmes embarquĂ©s. ...

10 aoĂ»t 2026 Â· 2 min

NotWSUSpicious : weaponisation des serveurs WSUS via prise de contrĂŽle de la base SQL

🔍 Contexte PubliĂ© le 5 aoĂ»t 2026 sur le blog de SpecterOps par Beyviel David, cet article constitue le volet outillage d’une sĂ©rie de recherches intitulĂ©e Turning Enterprise Update Servers Into Backdoor Factories. Il documente pas Ă  pas l’utilisation de NotWSUSpicious, un outil Python open source disponible sur GitHub. ⚙ MĂ©canisme d’attaque L’attaque repose sur une chaĂźne de compromission en plusieurs Ă©tapes : PrĂ©requis : le serveur WSUS doit ĂȘtre configurĂ© avec une base MSSQL externe et l’Extended Protection for Authentication (EPA) ne doit pas ĂȘtre activĂ©e sur le serveur SQL. Coercition d’authentification : l’outil PetitPotam est utilisĂ© pour forcer le compte machine du serveur WSUS (WSUS1$) Ă  s’authentifier vers la machine de l’attaquant via MS-EFSRPC. Relais NTLM : Ntlmrelayx (Impacket) relaie l’authentification NTLM vers le serveur MSSQL cible, Ă©tablissant une session SQL en tant que compte machine WSUS. AccĂšs Ă  la base SUSDB : via un proxy SOCKS (proxychains) et un mssqlclient.py modifiĂ©, l’attaquant accĂšde Ă  la base SUSDB. CrĂ©ation de fausses mises Ă  jour : NotWSUSpicious.py gĂ©nĂšre automatiquement les requĂȘtes SQL nĂ©cessaires pour injecter une mise Ă  jour malveillante (bundled update parent/enfant) dans WSUS, ciblant un groupe de machines ou un poste spĂ©cifique. đŸ› ïž Fonctionnement de NotWSUSpicious GĂ©nĂšre deux GUIDs pour les mises Ă  jour parent et enfant Calcule la taille, le hash SHA1 et le hash SHA256 du payload Injecte les mĂ©tadonnĂ©es dans les procĂ©dures stockĂ©es WSUS (spImportUpdate, spSaveXmlFragment) ParamĂštres clĂ©s : URL d’hĂ©bergement du payload, nom de la mise Ă  jour, chemin local, arguments CLI, groupe cible, machine cible 📩 Outils impliquĂ©s NotWSUSpicious (outil custom, Python 3.11) PetitPotam (coercition MS-EFSRPC) Ntlmrelayx / Impacket v0.13.0 (relais NTLM + proxy SOCKS) mssqlclient.py modifiĂ© (gestion des procĂ©dures stockĂ©es multi-rĂ©sultats) proxychains (tunneling via SOCKS) 📌 Type d’article Il s’agit d’une publication de recherche offensive Ă  vocation de red team et de tradecraft, dont le but principal est de documenter et faciliter l’exploitation des serveurs WSUS en environnement Active Directory d’entreprise. ...

10 aoĂ»t 2026 Â· 3 min

RCE et vol de PIN eID via l'extension Connective : 2M d'utilisateurs belges exposés

🔍 Contexte PubliĂ© le 7 aoĂ»t 2026 sur amibeingpwned.com, cet article prĂ©sente une recherche prĂ©sentĂ©e Ă  DEF CON portant sur l’extension Connective signing, utilisĂ©e par plus de 2 millions d’utilisateurs principalement en Belgique. Cette extension est dĂ©ployĂ©e par 8 des 10 plus grandes banques belges et plus de 60 agences gouvernementales belges, et supporte les signatures qualifiĂ©es eIDAS. L’éditeur, Nitro Software Belgium, est un Qualified Trust Service Provider (QTSP) inscrit sur la liste de confiance eIDAS de l’UE. ...

10 aoĂ»t 2026 Â· 4 min

Réseau mondial de recrutement d'initiés : les cybercriminels professionnalisent l'accÚs interne

📰 Source : ITPro, article de Nicole Kobie publiĂ© le 7 aoĂ»t 2026, basĂ© sur un rapport de TrendAI (division de Trend Micro). 🔍 Contexte gĂ©nĂ©ral Les groupes cybercriminels ont dĂ©veloppĂ© une Ă©conomie souterraine hautement structurĂ©e dĂ©diĂ©e au recrutement d’employĂ©s d’entreprises (insiders). Cette Ă©conomie opĂšre principalement via Telegram et des forums de hacking, et intĂšgre des courtiers, des services d’escrow et des annonces de recrutement formalisĂ©es. đŸ‘„ MĂ©canismes de recrutement Le marchĂ© fonctionne dans les deux sens : ...

10 aoĂ»t 2026 Â· 2 min

XSS2Shell : chaßne XSS pré-auth vers RCE sur WordPress Core (CVE-2026-64638)

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 sur le blog de pwn.ai par Nigusu Kasahun, cet article dĂ©taille la dĂ©couverte et l’exploitation complĂšte d’une chaĂźne de vulnĂ©rabilitĂ©s baptisĂ©e XSS2Shell, affectant WordPress Core dans toutes ses versions jusqu’à 7.0.3. La CVE associĂ©e est CVE-2026-64638. WordPress est utilisĂ© par plus de 43 % des sites web, soit plus de 500 millions de sites potentiellement exposĂ©s. 🐛 VulnĂ©rabilitĂ© initiale : diffĂ©rentiel de parseurs Le point d’entrĂ©e est wp-login.php. Lors d’une tentative de connexion Ă©chouĂ©e, le nom d’utilisateur soumis est intĂ©grĂ© dans un message d’erreur HTML. La chaĂźne de sanitisation passe par : ...

10 aoĂ»t 2026 Â· 4 min

15 vulnérabilités dans TP-Link Omada ZTP permettent une prise de contrÎle réseau totale

🔍 Contexte PubliĂ© le 4 aoĂ»t 2026 sur SecurityWeek par Eduard Kovacs, cet article rapporte la divulgation par les chercheurs de Forescout de 15 nouvelles vulnĂ©rabilitĂ©s affectant les systĂšmes de zero-touch provisioning (ZTP) de l’écosystĂšme rĂ©seau TP-Link Omada. Les rĂ©sultats ont Ă©tĂ© prĂ©sentĂ©s Ă  la confĂ©rence Black Hat USA 2026 Ă  Las Vegas. đŸ§© VulnĂ©rabilitĂ©s identifiĂ©es Les failles touchent les protocoles ZTP permettant la configuration automatique de routeurs, commutateurs et points d’accĂšs via des contrĂŽleurs cloud, matĂ©riels ou logiciels. Les problĂšmes identifiĂ©s incluent : ...

8 aoĂ»t 2026 Â· 3 min

4 400 automates industriels Rockwell exposés en ligne, dont 22 dans des villes ciblées par des cyberattaques

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par CyberScoop, cet article s’appuie sur une recherche publiĂ©e par Forescout’s Vedere Labs suite Ă  un scan Shodan rĂ©alisĂ© le lundi prĂ©cĂ©dant la publication. Il fait Ă©cho Ă  un avis conjoint FBI/EPA confirmant des attaques contre des infrastructures d’eau et d’eaux usĂ©es dans au moins 12 États amĂ©ricains depuis le 27 juillet. 📊 RĂ©sultats du scan Le scan a identifiĂ© plus de 4 000 contrĂŽleurs Rockwell Automation / Allen-Bradley exposĂ©s directement sur internet via le protocole EtherNet/IP : ...

8 aoĂ»t 2026 Â· 3 min

77 extensions Open VSX malveillantes exfiltrent des données git et CI vers un domaine frauduleux

🔍 Contexte PubliĂ© le 4 aoĂ»t 2026 par Ax Sharma et Cody Nash (Manifold Security), cet article de recherche documente la dĂ©couverte de 77 extensions Open VSX contrefaites identifiĂ©es entre le 26 juillet et le 1er aoĂ»t 2026, toutes communicant avec le mĂȘme domaine nouvellement enregistrĂ© mangorbit.com. 🎯 Nature de l’attaque Chaque extension usurpe le nom, le namespace et la description d’une vraie extension VS Code Marketplace, publiĂ©e sous un compte pseudonyme ne possĂ©dant pas le namespace d’origine, gĂ©nĂ©ralement Ă  la version 0.0.1. Le fichier extension.js lĂ©gitime est remplacĂ© par un beacon de collecte de donnĂ©es. ...

8 aoĂ»t 2026 Â· 5 min
Derniùre mise à jour le: 4 octobre 2026 📝