Ataque CSS pone en riesgo tus contraseñas en Gmail, Outlook y Proton Mail

Si usás Gmail, Outlook, Proton Mail o cualquier webmail popular, tenemos que contarte algo importante: acaban de descubrir vulnerabilidades graves que podrían permitir que alguien te robe la contraseña sin que vos hagas nada malo. Solo abriendo un email. Sí, leíste bien.
¿Qué pasó?
Investigadores de seguridad de PortSwigger encontraron una nueva familia de ataques basados en CSS (el código que define cómo se ven las páginas web) que permite que contenido malicioso dentro de un email escape de su "caja" y se infiltre en la interfaz del webmail. Es como si el email rompiera las barreras que lo contienen.
Los afectados son los servicios más populares: Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail y AOL Mail. Y no es cosa menor: estos ataques pueden capturar tus contraseñas, tomar control de cuentas de terceros, filtrar tokens de autenticación (esas llaves digitales que te mantienen conectado), secuestrar acciones de la interfaz de confianza, e incluso manipular herramientas de IA que leen tus emails.
Lo preocupante es que estos ataques funcionan porque explotan la forma en que los webmails procesan y renderizan el código CSS de los emails. Un atacante simplemente necesita que abras un email malicioso. No hay que hacer clic en enlaces raros ni descargar archivos.
¿Por qué importa en Argentina y América Latina?
En la región, la dependencia del correo electrónico como herramienta de trabajo es enorme. Ya sea para acceder a servicios bancarios, plataformas de comercio electrónico, cuentas de redes sociales o sistemas de educación virtual, nuestro email es casi la llave maestra. Un ataque como este no solo te roba la contraseña del correo: te abre la puerta para que el atacante acceda a todo lo demás. Y considerando que muchos usuarios en Latinoamérica no tienen medidas de seguridad avanzadas (como autenticación de dos factores), el riesgo se multiplica.
Además, esto es particularmente peligroso para pequeñas y medianas empresas (PyMEs) argentinas que dependen del correo para transacciones comerciales. Una brecha de seguridad podría significar pérdida de datos sensibles, robo de dinero o acceso no autorizado a información confidencial de clientes.
¿Qué se recomienda?
- Activá autenticación de dos factores (2FA): En Gmail, Outlook, Proton Mail y otros servicios. Es tu mejor defensa si la contraseña se ve comprometida.
- Usa contraseñas únicas y fuertes: No reutilices la misma contraseña en varios servicios. Considerá un gestor de contraseñas confiable.
- Sé cauteloso con emails sospechosos: Si algo se ve raro (remitentes desconocidos, diseño extraño), no hagas clic en nada.
- Mantené tus dispositivos actualizados: Los navegadores y sistemas operativos reciben parches de seguridad que pueden protegerte.
- Reporta si sospechas: Si recibís un email raro, reportalo como phishing o spam en tu servicio de webmail.
- Considerá cambiar de proveedor (si es posible): Servicios como Proton Mail tienen políticas de privacidad más estrictas, aunque ninguno es 100% inmune.
Los investigadores están en contacto con los proveedores de webmail para que parchen estas vulnerabilidades. Por ahora, la mejor defensa es la prevención y la seguridad en capas.
Fuente: The Hacker News