CSS dans les webmails : exfiltration de tokens, keyloggers et prise de contrĂŽle de comptes

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 par Gareth Heyes (PortSwigger Research), cet article de recherche technique prĂ©sente une sĂ©rie de techniques d’attaque exploitant le rendu CSS dans les clients webmail. Les cibles Ă©tudiĂ©es incluent Yahoo Mail, AOL Mail, Fastmail, ProtonMail, Gmail et Outlook. 🎯 Techniques d’attaque principales Abus des Ă©lĂ©ments HTML/CSS autorisĂ©s DĂ©tournement de balises <label> : les attributs for permettent de dĂ©clencher des actions UI arbitraires (ex: Ă©pingler un message dans Outlook, ouvrir le ruban). VulnĂ©rabilitĂ© non corrigĂ©e par Microsoft. Injection de prompt indirect via CSS : utilisation des pseudo-Ă©lĂ©ments :before/:after pour masquer du texte aux victimes humaines tout en le rendant visible aux LLM (navigateur IA OpenAI Atlas), permettant l’exfiltration du nom de la victime via des onglets ouverts automatiquement. Exfiltration de tokens par CSS Race condition lors du collage dans un brouillon (AOL Mail, Yahoo Mail) : du HTML/CSS malveillant dans le presse-papiers est injectĂ© sans sanitization correcte sous Firefox. Vol de token Medium (12 caractĂšres hex) : via des sĂ©lecteurs d’attributs CSS imbriquĂ©s (^=, *=, $=) et du CSS nesting pour rĂ©duire la taille du payload. Technique permettant de reconstituer le token complet cĂŽtĂ© serveur. Exfiltration sans requĂȘtes externes (CSP strict) : utilisation d’oracles de hauteur de police (@font-face + descent-override), d’animations CSS et de la propriĂ©tĂ© inset pour forcer un clic sur un lien encodant les digits du token. Contournements de proxy d’image Fastmail : content:url(/\5c/user.fm/...) — le sanitizer croit que l’URL est relative, le navigateur rĂ©sout vers user.fm. ProtonMail : imbrication de Url( dans un commentaire CSS pour tromper le sanitizer et exposer l’IP de la victime. Gmail : background:image-set(var(--x,'//02.rs')) — le fallback de variable CSS contourne la sanitization. Mutation CSS (Fastmail) Mutation via CSSOM : les noms de keyframes et media queries contenant des escapes hex (\7d\2a) sont dĂ©codĂ©s par Chrome lors de la lecture CSSOM, produisant des sĂ©lecteurs arbitraires (}*{color:red}). Deux bugs corrigĂ©s par Fastmail, chacun rĂ©compensĂ© par 1000$ de bounty. CSS Gadgets (Outlook) Gadgets CSS : des attributs data-* autorisĂ©s par le sanitizer dĂ©clenchent une manipulation DOM par une bibliothĂšque JS tierce, injectant position:fixed hors de la liste blanche. Permet de dĂ©face Outlook et de sortir des limites du message. CSS Hotwiring (Fastmail) Technique permettant de forcer un clic sur une action UI spĂ©cifique (ex: marquer comme VIP) lorsque la victime clique n’importe oĂč sur la page, via :before/:after avec position:fixed et z-index Ă©levĂ©. Keylogger CSS (Outlook) Keylogger via <select> et sĂ©lecteurs CSS (option+option:checked, :has(), :checked) combinĂ© au gadget CSS position:fixed pour spoofier l’écran de connexion Outlook. Keylogger temps rĂ©el (Firefox) : exploitation d’un comportement Firefox qui rĂ©initialise le timer du <select> lors d’un dĂ©placement hors Ă©cran via animation CSS. Bypass du sanitizer Outlook : injection via @media --narrow-window;/*"*/.xyz{position:fixed} — le sanitizer traite le sĂ©lecteur comme faisant partie de la media query. Exfiltration via prompt injection + Gmail bypass (Cowork/Slack) Collaboration avec Pete Hendy : email piĂ©gĂ© convainquant l’IA Cowork (connecteur Gmail) de crĂ©er un brouillon contenant du CSS exfiltrant un token Slack via le bypass Gmail (image-set(var(...))). 🔼 Attaques futures dĂ©crites Keylogger HTML-only (Chrome) : via l’élĂ©ment <selectedcontent> et images lazy-loaded. Keylogger temps rĂ©el Chrome : via l’attribut interestfor (interest invokers) pour chaĂźner des <select> popovers. 📋 Type d’article Publication de recherche offensive dĂ©taillĂ©e, prĂ©sentant des techniques CTI exploitables contre des webmails grand public et des clients IA, avec preuves de concept et code source disponible sur GitHub. ...

10 aoĂ»t 2026 Â· 4 min

CVE-2026-25166 : Désérialisation non sécurisée dans imgmgr.exe permet de contourner Windows Application Control

🔍 Contexte : Le 2 avril 2026, la sociĂ©tĂ© australienne dotSec publie une analyse technique dĂ©taillant la dĂ©couverte et la divulgation responsable Ă  Microsoft d’une vulnĂ©rabilitĂ© de dĂ©sĂ©rialisation non sĂ©curisĂ©e dans un binaire du Windows Assessment and Deployment Kit (ADK). ⚠ VulnĂ©rabilitĂ© : La faille, rĂ©fĂ©rencĂ©e CVE-2026-25166 et attribuĂ©e Ă  Dr Tim Baker (Head of Testing and Assessment chez dotSec), affecte le binaire imgmgr.exe, composant du Windows System Image Manager (WSIM) livrĂ© avec le Windows ADK. Ce binaire est une application .NET Framework (WPF) qui utilise BinaryFormatter.Deserialize sans SerializationBinder sur un fichier fourni par l’utilisateur via l’argument /i, exposant une vulnĂ©rabilitĂ© classique de type CWE-502 (DĂ©sĂ©rialisation de donnĂ©es non fiables). ...

10 aoĂ»t 2026 Â· 3 min

CVE-2026-33591 : contournement d'authentification critique dans WAPT Server de Tranquil IT

📰 PubliĂ© le 4 aoĂ»t 2026 sur IT-Connect par Alexis Koestel, cet article traite d’une vulnĂ©rabilitĂ© affectant WAPT Server, la solution de dĂ©ploiement logiciel Ă©ditĂ©e par Tranquil IT, utilisĂ©e notamment dans de nombreux systĂšmes d’information en France. 🔍 Nature de la vulnĂ©rabilitĂ© La faille CVE-2026-33591 rĂ©side dans le mĂ©canisme d’authentification de WAPT Server. Un attaquant distant non authentifiĂ© peut envoyer un paquet spĂ©cialement conçu pour contourner une restriction de sĂ©curitĂ© et rĂ©cupĂ©rer un jeton de session valide pour le compte ciblĂ©, sans connaĂźtre le mot de passe de l’utilisateur visĂ©. ...

10 aoĂ»t 2026 Â· 3 min

Exploitation zero-day SQLi critique dans Metabase : Framework, Tally et LexisNexis compromis

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 7 aoĂ»t 2026. Metabase, Ă©diteur d’une plateforme d’analytique disponible en SaaS (Metabase Cloud) et en auto-hĂ©bergement, a divulguĂ© l’exploitation active d’une vulnĂ©rabilitĂ© zero-day affectant ses versions 1.58 et supĂ©rieures. đŸ”„ VulnĂ©rabilitĂ© exploitĂ©e Type : Injection SQL non authentifiĂ©e (SQLi) SĂ©vĂ©ritĂ© : Critique, CVSS 10.0 Versions affectĂ©es : 1.58 et supĂ©rieures (branches 0.58 Ă  0.63) Aucun CVE attribuĂ© Ă  la date de publication L’exploitation permet Ă  un attaquant distant non authentifiĂ© d’injecter du SQL arbitraire, d’obtenir un accĂšs administrateur, de modifier la configuration, de voler des identifiants des bases connectĂ©es, de lire et d’exporter des donnĂ©es Endpoint exploitĂ© : POST /api/session/reset_password (retour 400) suivi d’un GET /api/user/current rĂ©ussi 🏱 Victimes confirmĂ©es Framework (fabricant de laptops) : ...

10 aoĂ»t 2026 Â· 3 min

Head Mare exploite des failles TrueConf pour trojaniser des installateurs avec PhantomCore et PhantomGraph

🔍 Contexte En juillet 2026, les chercheurs de Kaspersky ont identifiĂ© une campagne active du groupe hacktivist Head Mare exploitant une chaĂźne de vulnĂ©rabilitĂ©s dans des serveurs TrueConf non patchĂ©s. L’analyse technique a Ă©tĂ© publiĂ©e le 7 aoĂ»t 2026 sur Securelist, relayĂ©e par BleepingComputer le 8 aoĂ»t 2026. ⚙ Vecteur d’attaque et chaĂźne d’exploitation L’attaque repose sur l’exploitation de deux vulnĂ©rabilitĂ©s critiques : KLCERT-26-057 : exĂ©cution de script malveillant dans l’environnement isolĂ© TrueConf via le port TCP 4307 (ouvert par dĂ©faut), sans authentification KLCERT-26-058 : Ă©chappement du sandbox et exĂ©cution de commandes OS avec privilĂšges SYSTEM Une fois l’accĂšs obtenu, les attaquants ont : ...

10 aoĂ»t 2026 Â· 4 min

Head Mare exploite des vulnérabilités TrueConf Server pour déployer PhantomCore et PhantomGraph

📅 Source : Kaspersky Securelist (https://securelist.ru), publiĂ© le 7 aoĂ»t 2026, mis Ă  jour le 10 aoĂ»t 2026. 🎯 Contexte gĂ©nĂ©ral En juillet 2026, les experts de Kaspersky ont dĂ©couvert une nouvelle campagne du groupe APT Head Mare exploitant une chaĂźne de deux vulnĂ©rabilitĂ©s inĂ©dites dans TrueConf Server (logiciel de vidĂ©oconfĂ©rence) pour compromettre des organisations russes dans les secteurs de l’instrumentation, de l’électronique, du transport, de l’énergie et de l’IT. ...

10 aoĂ»t 2026 Â· 6 min

Kimsuky / Operation GitPower : LLM locaux, AsyncRAT chiffré et C2 GitHub

🔍 Contexte PubliĂ© le 9 aoĂ»t 2026 par le Genians Security Center (source : genians.co.kr), ce rapport de threat intelligence documente Operation GitPower, une campagne attribuĂ©e au groupe nord-corĂ©en Kimsuky (opĂ©rant sous le Reconnaissance General Bureau). Il s’inscrit dans la continuitĂ© de la campagne FlowerPower (2023) et d’une campagne de 2024 dĂ©guisĂ©e en Ă©ditorial de Nouvel An. 🎯 Vecteurs d’accĂšs initial Distribution de fichiers ZIP contenant des LNK malveillants dĂ©guisĂ©s en documents professionnels (formulaires d’honoraires, correspondances d’ambassade, notes de concept d’évĂ©nements Ă©ducatifs internationaux) Spear phishing ciblant des professionnels en politique, diplomatie, sĂ©curitĂ©, actifs virtuels et finance Les LNK contiennent des arguments de ligne de commande PowerShell obfusquĂ©s (~3 800 caractĂšres) avec ~300 espaces consĂ©cutifs pour masquer le script đŸ€– Usage de l’IA gĂ©nĂ©rative Depuis 2026, Kimsuky utilise des documents leurres gĂ©nĂ©rĂ©s par IA (PDF sur actifs virtuels, finance, dĂ©veloppement de jeux) prĂ©sentant une structure homogĂšne et un style soignĂ© MĂ©tadonnĂ©es rĂ©vĂ©latrices : auteur python-docx, crĂ©ateur WPS æ–‡ć­—, timestamps de crĂ©ation identiques Ă  la seconde prĂšs ExpĂ©rimentation confirmĂ©e avec Ollama, GPT4All, Msty (LLM locaux), RAG et Cursor L’IA permet l’automatisation et la production Ă  grande Ă©chelle d’attaques de social engineering ⚙ ChaĂźne d’exĂ©cution technique LNK → dĂ©codage Base64 custom (table de caractĂšres + opĂ©rations bitwise) → %TEMP%\poqpwoqwdjoweij.ps1 TĂ©lĂ©chargement d’un PDF leurre depuis GitHub Raw Content (riudxkfngidruhkr.pdf) → ouverture pour tromper la victime CrĂ©ation de %AppData%\irujkdnjhgttrhdkfdu.ps1 + tĂąche planifiĂ©e (ZHUYHJGTYTFSUHIPOKLKHJHUYGVHGNFH) exĂ©cutĂ©e toutes les 30 minutes TĂ©lĂ©chargement de scripts supplĂ©mentaires (priujghtjytfcghffgt.txt, bhjfjkfgrtwehjbfgcf.txt) depuis GitHub Collecte d’informations systĂšme (IP, OS, processus) → fichiers nommĂ©s <IP>-<MMDD_HHMM>-XXX-kkk.txt đŸ—„ïž Infrastructure C2 Git-based DĂ©pĂŽts GitHub et GitLab publics utilisĂ©s comme C2 et canaux de distribution Payloads AsyncRAT chiffrĂ©s RC4 dĂ©guisĂ©s en fichiers image PNG (apple.png, fox.png, lion.png, rabbit.png, wolf.png) Outil rTom.exe_r utilisĂ© avec les payloads AsyncRAT IP de test 169.254.33[.]137 (OPSEC failure) C2 opĂ©rationnel : 112.216.9[.]171 (CorĂ©e du Sud) Tokens d’accĂšs GitHub (PAT) codĂ©s en dur dans les scripts (depuis rĂ©voquĂ©s) URLs construites par concatĂ©nation de chaĂźnes ("ht"+"t"+"ps") pour contourner la dĂ©tection 📌 Indicateurs nord-corĂ©ens Terminologie caractĂ©ristique : Arirang, 싞읎튞, ê°€ìž…ëŠŹë „, ëĄœì¶œë˜ì˜€ëŠ”ì§€ ...

10 aoĂ»t 2026 Â· 4 min

Metabase publie une mise Ă  jour de sĂ©curitĂ© critique — endpoint de rĂ©initialisation de mot de passe compromis

🔍 Contexte Le 6 aoĂ»t 2026, Metabase (plateforme de business intelligence open source) a publiĂ© sur son blog officiel une alerte de sĂ©curitĂ© urgente Ă  destination de ses utilisateurs actifs, signalant un incident de sĂ©curitĂ© rĂ©cent affectant ses instances. 🎯 Nature de l’incident L’attaque cible l’endpoint /api/session/reset_password de l’API Metabase. Le pattern d’attaque identifiĂ© comprend les requĂȘtes suivantes : POST /api/session/reset_password GET /api/user/current La session concernĂ©e est identifiĂ©e via le composant core_session. ...

10 aoĂ»t 2026 Â· 2 min

Storm-1175 déploie StormEncryptor, un nouveau ransomware exploitant CVE-2026-18577

📰 Source : GBHackers / Microsoft Threat Intelligence — Date de publication : 8 aoĂ»t 2026 🎯 Contexte gĂ©nĂ©ral Microsoft Threat Intelligence a identifiĂ© une nouvelle campagne de ransomware attribuĂ©e Ă  l’acteur financiĂšrement motivĂ© Storm-1175, active depuis le 2 aoĂ»t 2026. Il s’agit de la premiĂšre opĂ©ration observĂ©e du groupe depuis avril 2026 et marque un changement significatif dans son arsenal offensif. 🩠 Nouveau malware : StormEncryptor Storm-1175, prĂ©cĂ©demment associĂ© aux dĂ©ploiements de Medusa ransomware, utilise dĂ©sormais un payload personnalisĂ© en C++ nommĂ© StormEncryptor. Ce ransomware : ...

10 aoĂ»t 2026 Â· 3 min

XSS2Shell : chaßne XSS pré-auth vers RCE sur WordPress Core (CVE-2026-64638)

🔍 Contexte PubliĂ© le 6 aoĂ»t 2026 sur le blog de pwn.ai par Nigusu Kasahun, cet article dĂ©taille la dĂ©couverte et l’exploitation complĂšte d’une chaĂźne de vulnĂ©rabilitĂ©s baptisĂ©e XSS2Shell, affectant WordPress Core dans toutes ses versions jusqu’à 7.0.3. La CVE associĂ©e est CVE-2026-64638. WordPress est utilisĂ© par plus de 43 % des sites web, soit plus de 500 millions de sites potentiellement exposĂ©s. 🐛 VulnĂ©rabilitĂ© initiale : diffĂ©rentiel de parseurs Le point d’entrĂ©e est wp-login.php. Lors d’une tentative de connexion Ă©chouĂ©e, le nom d’utilisateur soumis est intĂ©grĂ© dans un message d’erreur HTML. La chaĂźne de sanitisation passe par : ...

10 aoĂ»t 2026 Â· 4 min
Derniùre mise à jour le: 10 septembre 2026 📝