Navegación

Los ataques de bombas CSS convierten los correos electrónicos maliciosos en programas espía para robar contraseñas.

fuente: https://cybersecuritynews.com/css-bomb-attack/

Una nueva clase de ataques basados ​​en correo electrónico explota el código CSS común para secuestrar interfaces de correo web, espiar la actividad del usuario e incluso robar contraseñas en tiempo real, todo ello sin depender de JavaScript ni del malware tradicional.

Conocida como "bomba CSS", esta técnica utiliza como arma las funciones de formato habituales presentes en casi todas las principales plataformas de correo web, convirtiendo un correo HTML común en un registrador de pulsaciones oculto capaz de capturar las credenciales mientras las víctimas las escriben.

Gareth Heyes, investigador de PortSwigger, examinó cómo los clientes de correo web como Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail y ProtonMail procesan el HTML y CSS entrante antes de renderizarlo.

Últimas noticias

20 DE SEPTIEMBRE, 2026

Paquetes npm maliciosos eluden las defensas de los scripts de instalación durante la ejecución.

Una campaña de malware en npm que afecta al paquete 'indexed-btree' demuestra cómo los actores de amenazas eluden las defensas de la cadena de suministro oculta...

Leer artículo →
19 DE SEPTIEMBRE, 2026

Vulnerabilidad crítica de RCE sin autenticación previa en la plataforma de flujos de trabajo Orkes Conductor, explotada activamente

Según Fortinet, una vulnerabilidad crítica que afecta a Orkes Conductor está siendo explotada activamente en entornos reales. La vulnerabilidad en cuestión es l...

Leer artículo →
19 DE SEPTIEMBRE, 2026

Grave fallo de gestión en Check Point permite a atacantes no autenticados ejecutar código como root

Se ha detectado una vulnerabilidad crítica (CVE-2026-91843) en los servidores de gestión y registros de Check Point que permitiría ejecutar código como root sin...

Leer artículo →