
Suplanta correos electrónicos desde cualquiera de los +2 millones de dominios usando MailChannels (Charla de DEFCON 31)
Worker alojado en vivo en https://spamchannel.haxxx.workers.dev
ACTUALIZACIÓN (13 de agosto de 2023): Dos días después de mi charla en DEFCON 31, MailChannels decidió silenciosamente exigir un Domain Lockdown Record para poder enviar correos electrónicos desde Cloudflare Workers, lo que significa que este código ya no funciona. Sin embargo, debido a que solo abordaron un "síntoma" y no el problema subyacente (falta de verificación de identidad del remitente), cualquiera aún puede registrarse en su sitio web (80$) y usar su relay SMTP "normal" para suplantar todos los dominios de sus clientes 🤷🏻♂️
Al momento de escribir esto, permite suplantar correos electrónicos desde cualquiera de los +2 millones de dominios que usan MailChannels. También te da una probabilidad ligeramente mayor de que un correo suplantado desde cualquier dominio que no tenga SPF y DMARC llegue a su destino, gracias a la adopción de ARC.
Se presentó en la charla de Defcon 31 SpamChannel: Spoofing Emails From 2 Million+ Domains and Virtually Becoming Satan.
Las diapositivas de la charla están aquí
En resumen: configura tu Domain Lockdown Record lo antes posible.
A continuación se muestran las demostraciones de mi charla en Defcon que muestran la suplantación de correos electrónicos usando este Cloudflare Worker.
Este video demuestra la suplantación de un correo electrónico desde un dominio configurado con DMARC + DKIM:
Este video demuestra cómo suplantar a Satán ([email protected]):
npm i -g wrangler)wrangler login e inicia sesión en tu cuentawrangler publishEl código se basó en el gist de @ihsangan.