AI研究により、メール内のコンテンツがWebメールのインターフェースに影響を与え、パスワードを盗みトークンを取得できることが示された。PortSwiggerの研究者Gareth Heyesは、Black Hat USA 2026で発表した研究で、OutlookやFirefoxなどのメールサービスでパスワードが取得でき、第三者アカウントが乗っ取られる可能性を示した。

さらに、GmailやYahoo Mailでも同様の攻撃が可能であることを指摘した。

研究者は、WebメールサービスがHTMLメールをサンドボックス化し、CSSを厳格に制限すべきだと提案した。