
انتحل صفة رسائل البريد الإلكتروني من أي من أكثر من مليوني نطاق باستخدام MailChannels (محاضرة DEFCON 31)
العامل المباشر مستضاف على https://spamchannel.haxxx.workers.dev
تحديث (13 أغسطس 2023): بعد يومين من محادثتي في DEFCON 31، قررت MailChannels بصمت اشتراط سجل Domain Lockdown لإرسال رسائل البريد الإلكتروني من Cloudflare Workers مما يعني أن هذا الكود لم يعد يعمل. ومع ذلك، ولأنهم عالجوا "عرضًا" وليس المشكلة الأساسية (عدم التحقق من هوية المرسل)، لا يزال بإمكان أي شخص التسجيل في موقعهم (80$) واستخدام مرحّل SMTP "العادي" الخاص بهم لانتحال صفة جميع نطاقات عملائهم 🤷🏻♂️
حتى وقت كتابة هذا، يتيح لك هذا انتحال رسائل البريد الإلكتروني من أي من أكثر من +2 مليون نطاق يستخدم MailChannels. كما يمنحك فرصة أعلى قليلاً لإيصال رسائل بريد إلكتروني منتحلة من أي نطاق لا يحتوي على SPF وDMARC وذلك بسبب اعتماد ARC.
تم إطلاقه في محاضرة Defcon 31 SpamChannel: Spoofing Emails From 2 Million+ Domains and Virtually Becoming Satan.
شرائح العرض متاحة هنا
باختصار: قم بتعيين سجل Domain Lockdown في أقرب وقت ممكن.
بالأسفل العروض التوضيحية من محاضرتي في Defcon والتي توضح انتحال البريد الإلكتروني باستخدام Cloudflare Worker هذا.
يُظهر هذا الفيديو انتحال بريد إلكتروني من نطاق مُكوَّن مع DMARC + DKIM:
يُظهر هذا الفيديو انتحال شخصية الشيطان ([email protected]):
npm i -g wrangler)wrangler login وسجّل الدخول إلى حسابكwrangler publishاستند الكود إلى gist الخاص بـ @ihsangan.