PoC: autofill.yandex.ru/suggest — cross-origin утечка аккаунтов Яндекса

Эта страница — атакующий origin (st2l.tech, стенд исследователя bug bounty). Она встраивает виджет Яндекса как это сделал бы фишинговый сайт. Если вы залогинены в Яндекс (.yandex.ru Session_id), список ваших аккаунтов (телефоны, имена, email) придёт сюда — на эту страницу, postMessage'ем. Данные не покидают страницу и никуда не отправляются.
Ждём postMessage от autofill.yandex.ru …
Механика: GET /suggest?location=https://poc.st2l.tech/poc → в ответе Content-Security-Policy: frame-ancestors https://poc.st2l.tech (origin из запроса), window.__USERS__ = аккаунты сессии, window.__META__.targetOrigin = тот же origin; SDK делает parent.postMessage(data, targetOrigin) — и данные оказываются здесь.