Actualidad ISAC

 
Alerta

Ataques de CSS Bomb convierten correos electrónicos maliciosos en keyloggers capaces de robar contraseñas

Resumen Informativo

🏷 Tags:MALWAREEXPLOITVULNERABILIDADCREDENCIALESPARCHE
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Los ataques con bombas CSS convierten los correos electrónicos maliciosos en registradores de pulsaciones de teclas que roban contraseñas, difundida en fecha 09/08/2026 13:01, por el medio Cybersecuritynews (Autor: Guru Baran):

Una nueva clase de ataques basados ​​en correo electrónico que explotan el código de estilo CSS ordinario para secuestrar interfaces de correo web, espiar la actividad de los usuarios e incluso robar contraseñas en tiempo real, todo sin depender de JavaScript o malware tradicional. La técnica, denominada ataques de “bomba CSS”, utiliza funciones de formato confiables que se encuentran en casi todas las principales plataformas de correo web, convirtiendo un correo electrónico HTML de rutina en un keylogger sigiloso capaz de capturar credenciales a medida que las víctimas las escriben.

El investigador de PortSwigger, Gareth Heyes, examinó cómo los clientes de correo web como Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail y ProtonMail desinfectan el HTML y CSS entrante antes de procesarlos. Estos desinfectantes están destinados a eliminar códigos peligrosos y al mismo tiempo permitir que los correos electrónicos muestren fuentes, colores y diseños correctamente. La nueva investigación evita por completo esta limitación al secuestrar elementos seleccionados y etiquetas HTML, creando un mecanismo de robo de contraseñas en tiempo real y completamente funcional que funciona incluso en correos electrónicos protegidos por desinfectantes estrictos como DOMPurify. Gareth Heyes demostró cómo funcionan exploits contra Outlook, donde un error de "dispositivo" CSS permitió a los atacantes salir por completo de la ventana del correo electrónico y falsificar una pantalla de inicio de sesión falsa y convincente de Microsoft.

Para los usuarios cotidianos, evitar las imágenes remotas cargadas automáticamente y tratar con sospecha las solicitudes de inicio de sesión inesperadas dentro de los correos electrónicos sigue siendo una primera línea de defensa práctica contra esta amenaza emergente. La publicación Los ataques con bombas CSS convierten los correos electrónicos maliciosos en registradores de pulsaciones que roban contraseñas aparecieron por primera vez en Cyber ​​Security News.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Los ataques con bombas CSS convierten los correos electrónicos maliciosos en registradores de pulsaciones de teclas que roban contraseñas
Publicado: 09/08/2026 13:01
Enlace: https://cybersecuritynews.com/css-bomb-attack
Consultado: 09/08/2026

Consultar publicación original ↗

Anterior
Siguiente