
Usurpez des e-mails depuis n'importe lequel des +2 millions de domaines en utilisant MailChannels (Conférence DEFCON 31)
Worker en ligne hébergé à https://spamchannel.haxxx.workers.dev
MISE À JOUR (13 août 2023) : Deux jours après ma présentation au DEFCON 31, MailChannels a silencieusement décidé d'exiger un Domain Lockdown Record afin d'envoyer des emails depuis Cloudflare Workers, ce qui signifie que ce code ne fonctionne plus. Cependant, comme ils n'ont traité qu'un « symptôme » et non le problème sous-jacent (absence de vérification de l'identité de l'expéditeur), n'importe qui peut toujours s'inscrire sur leur site web (80 $) et utiliser leur relais SMTP « normal » pour usurper tous les domaines de leurs clients 🤷🏻♂️
Au moment de la rédaction, cela vous permet d'usurper des emails depuis n'importe lequel des plus de 2 millions de domaines utilisant MailChannels. Cela vous donne également une chance légèrement plus élevée de faire aboutir des emails usurpés depuis tout domaine qui ne possède pas de SPF et de DMARC, en raison de l'adoption d'ARC.
Il a été présenté lors de la conférence Defcon 31, durant la présentation SpamChannel: Spoofing Emails From 2 Million+ Domains and Virtually Becoming Satan.
Les diapositives de la présentation sont ici.
TL;DR : mettez en place votre Domain Lockdown Record dès que possible.
Voici les démonstrations de ma présentation Defcon illustrant l'usurpation d'emails à l'aide de ce Cloudflare Worker.
Cette vidéo montre l'usurpation d'un email depuis un domaine configuré avec DMARC + DKIM :
Cette vidéo montre l'usurpation de l'identité de Satan ([email protected]) :
npm i -g wrangler)wrangler login et connectez-vous à votre comptewrangler publishLe code est basé sur le gist de @ihsangan.