
E-Mails von beliebigen der +2 Millionen Domains mithilfe von MailChannels spoofen (DEFCON 31 Talk)
Live-Worker gehostet unter https://spamchannel.haxxx.workers.dev
UPDATE (13. August 2023): Zwei Tage nach meinem DEFCON-31-Vortrag hat MailChannels stillschweigend beschlossen, einen Domain Lockdown Record zu verlangen, um E-Mails von Cloudflare Workers senden zu können, was bedeutet, dass dieser Code nicht mehr funktioniert. Da sie jedoch nur ein „Symptom“ und nicht das zugrunde liegende Problem (fehlende Absenderidentitätsprüfung) behoben haben, kann sich weiterhin jeder auf ihrer Website anmelden (80$) und ihren „normalen“ SMTP-Relay verwenden, um alle Domains ihrer Kunden zu spoofen 🤷🏻♂️
Zum Zeitpunkt dieses Schreibens kannst du damit E-Mails von beliebigen der über 2 Millionen Domains spoofen, die MailChannels verwenden. Außerdem hast du eine etwas höhere Chance, dass gespoofte E-Mails von Domains ohne SPF & DMARC zugestellt werden, dank der Einführung von ARC.
Es wurde auf dem Defcon-31-Vortrag SpamChannel: Spoofing Emails From 2 Million+ Domains and Virtually Becoming Satan veröffentlicht.
Die Folien zu dem Vortrag findest du hier.
TL;DR: Setze so schnell wie möglich deinen Domain Lockdown Record.
Im Folgenden findest du die Demos aus meinem Defcon-Vortrag, die E-Mail-Spoofing mit diesem Cloudflare-Worker demonstrieren.
Dieses Video demonstriert das Spoofing einer E-Mail von einer Domain, die mit DMARC + DKIM konfiguriert ist:
Dieses Video demonstriert, wie man sich als Satan ausgibt ([email protected]):
npm i -g wrangler)wrangler login aus und melde dich in deinem Konto anwrangler publish ausDer Code basiert auf dem Gist von @ihsangan.