
Spoofa email da uno qualsiasi dei +2 milioni di domini utilizzando MailChannels (DEFCON 31 Talk)
Worker live ospitato su https://spamchannel.haxxx.workers.dev
AGGIORNAMENTO (13 ago 2023): Due giorni dopo il mio talk al DEFCON 31, MailChannels ha silenziosamente deciso di richiedere un Domain Lockdown Record per inviare email da Cloudflare Workers, il che significa che questo codice non funziona più. Tuttavia, dato che hanno affrontato solo un "sintomo" e non il problema di fondo (mancanza di verifica dell'identità del mittente), chiunque può ancora registrarsi sul loro sito (80$) e usare il loro relay SMTP "normale" per spoofare tutti i domini dei loro clienti 🤷🏻♂️
Al momento della scrittura, questo permette di spoofare email da qualsiasi dominio tra i +2 milioni di domini che utilizzano MailChannels. Inoltre offre una probabilità leggermente maggiore che le email spoofate provenienti da qualsiasi dominio privo di SPF e DMARC vengano recapitate, grazie all'adozione di ARC.
È stato presentato al talk del Defcon 31 SpamChannel: Spoofing Emails From 2 Million+ Domains and Virtually Becoming Satan.
Le slide del talk sono qui
In breve: imposta il tuo Domain Lockdown Record al più presto.
Di seguito le demo del mio talk al Defcon che mostrano lo spoofing di email tramite questo Cloudflare Worker.
Questo video mostra lo spoofing di un'email da un dominio configurato con DMARC + DKIM:
Questo video mostra come impersonare Satana ([email protected]):
npm i -g wrangler)wrangler login e accedi al tuo accountwrangler publishIl codice è basato sul gist di @ihsangan.