Le « email boundary escape » : comment un simple email peut piéger votre boîte mail

Le « email boundary escape » : comment un simple email peut piéger votre boîte mail

Un chercheur en sécurité a montré qu’il est possible de voler un mot de passe depuis un simple email, sans JavaScript, sans pièce jointe, rien qu’avec la mise en forme visuelle. Voici comment, et pourquoi ça vous concerne.

Ce qui a été découvert

Début août 2026, à l’occasion de la conférence de sécurité Black Hat USA à Las Vegas, le chercheur Gareth Heyes, de la société britannique PortSwigger, a présenté des travaux qui ont fait l’effet d’une bombe dans le petit monde de la cybersécurité web. Son constat : du contenu placé à l’intérieur d’un simple email peut, dans certaines conditions, s’échapper de sa « boîte » habituelle et venir interférer directement avec l’interface de votre messagerie, celle-là même que vous pensiez protégée. Les techniques démontrées touchent une liste impressionnante de services parmi les plus utilisés au monde : Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail et AOL Mail.

🔵 LEXIQUE

Le CSS (Cascading Style Sheets, ou « feuilles de style en cascade ») est le langage qui définit l’apparence d’une page web : couleurs, polices, mise en page, animations. Il n’est normalement pas conçu pour exécuter des actions ou voler des données contrairement au JavaScript, qui lui peut interagir activement avec une page. C’est justement ce qui rend cette découverte troublante : elle prouve que même un langage purement « décoratif » comme le CSS peut, mal utilisé, devenir une arme.

Comment un simple style visuel peut voler un mot de passe

Pour comprendre l’ampleur du problème, il faut savoir que les webmails (Gmail, Outlook et consorts) affichent le contenu des emails que vous recevez directement dans leur propre interface, en essayant de neutraliser tout ce qui pourrait être dangereux, un processus appelé « sanitisation » ou « nettoyage » du contenu. Le chercheur a démontré que ce nettoyage n’est pas toujours suffisant : certaines propriétés CSS avancées, quand elles sont mal filtrées, permettent à un email piégé de faire apparaître de faux éléments visuels qui se fondent parfaitement dans l’interface de confiance de votre messagerie.

Dans l’un des scénarios présentés, une combinaison Outlook et navigateur Firefox permet de faire apparaître un faux écran de connexion Microsoft, visuellement indiscernable du vrai, directement par-dessus l’email affiché. Si la victime y saisit son mot de passe en pensant se reconnecter à son compte, celui-ci est discrètement capturé sans qu’aucun script malveillant classique n’intervienne. Le chercheur a même démontré qu’il est possible de construire un véritable enregistreur de frappe (keylogger) rien qu’avec du CSS et du HTML, en observant quelles requêtes réseau sont déclenchées à mesure que l’utilisateur tape.

Et l’intelligence artificielle dans tout ça ?

Le volet le plus actuel de cette recherche concerne les outils d’IA de plus en plus connectés à nos boîtes mail. Le chercheur a démontré un scénario où un email piégé contient des instructions invisibles à l’œil humain dissimulées grâce à des astuces de mise en forme comme l’opacité ou des pseudo-éléments CSS mais parfaitement lisibles par un assistant IA chargé de traiter automatiquement les emails. Dans un cas de démonstration, un assistant connecté à une messagerie a ainsi pu être manipulé pour aller récupérer un jeton d’authentification Slack et le placer dans un brouillon, qu’il suffisait ensuite de consulter pour le voir apparaître en clair. C’est ce que l’on appelle une « injection de prompt indirecte » : l’attaquant ne s’adresse jamais directement à l’IA, il cache ses instructions dans un contenu que l’IA va lire à votre place.

Faut-il paniquer ?

🟡 Il s’agit à ce stade d’une recherche de type « preuve de concept » (proof of concept), présentée publiquement dans un cadre académique et professionnel, sans qu’aucune exploitation malveillante réelle n’ait été signalée à ce jour. Le chercheur a par ailleurs indiqué avoir signalé ses découvertes aux fournisseurs concernés avant sa présentation publique. Certains, comme Fastmail, ont corrigé rapidement plusieurs des failles identifiées.

Récapitulatif des risques par plateforme

Service concernéType de risque démontréStatut au 8 août 2026
Outlook (avec Firefox)Faux écran de connexion, vol de mot de passeChaîne complète : correction non confirmée
GmailFuite de jeton via un assistant IA connectéContournement encore fonctionnel selon le rapport
FastmailPlusieurs failles de manipulation CSSDeux failles corrigées par le fournisseur
Proton MailContournement d’un mécanisme de protection (proxy)Ne fonctionnait plus lors du nouveau test
Yahoo Mail / AOL MailFuite de jeton via une manipulation de copier-collerNon précisé

Comment se protéger, en pratique

Le chercheur lui-même le reconnaît : impossible pour un utilisateur ordinaire de désactiver le CSS dans sa messagerie, puisque c’est ce langage qui permet d’afficher correctement les emails au quotidien. La responsabilité principale de la correction repose donc sur les fournisseurs de messagerie eux-mêmes, à qui il recommande d’isoler le contenu des emails dans des zones cloisonnées et de restreindre plus sévèrement les propriétés CSS autorisées. Cela ne signifie pas pour autant que vous êtes totalement démuni :

  • Ne saisissez jamais votre mot de passe dans un formulaire qui apparaît directement au sein du contenu d’un email, un service légitime ne vous demandera jamais de vous reconnecter depuis l’intérieur d’un message reçu.
  • En cas de doute sur une demande de connexion, fermez l’email et rendez-vous manuellement sur le site officiel du service concerné, plutôt que de cliquer ou de suivre l’apparence de la page affichée.
  • Activez la double authentification partout où c’est possible : même un mot de passe intercepté devient largement moins dangereux si un second facteur est requis.
  • Si vous utilisez un assistant IA connecté à votre messagerie (traitement automatique d’emails, résumé de boîte de réception), gardez à l’esprit qu’il peut être manipulé par du contenu invisible à l’œil nu, évitez de lui donner des autorisations d’action sensibles (comme accéder à d’autres comptes) sans supervision.
  • Maintenez votre navigateur à jour : plusieurs des techniques démontrées exploitent des comportements spécifiques à certaines versions de navigateurs.

À propos Kamleu Noumi Emeric

Je suis un ingénieur en télécommunications et je suis le créateur du site tech-connect.info. J'ai une grande passion pour l'art, les hautes technologies, les jeux, les vidéos et le design. Aimant partager mes connaissances, Je suis également blogueur pendant mon temps libre. Vous pouvez me suivre sur ma page sociale Facebook.

Consultez également

Antares l'IA compacte de Cisco qui débusque les failles de sécurité cachées dans votre code

Antares : l’IA compacte de Cisco qui débusque les failles de sécurité cachées dans votre code

Et si un petit modèle d’intelligence artificielle, capable de tourner sur un simple ordinateur portable, …

guest
0 Commentaires
Les plus récents
Les plus anciens Les plus votés
0
J'adorerais savoir ce que vous en pensez, S'il vous plaît laisser un commentaire.x