
MailChannels를 사용하여 +200만 개 도메인 중 어느 도메인에서든 이메일 스푸핑 (DEFCON 31 토크)
다음에서 호스팅되는 라이브 워커: https://spamchannel.haxxx.workers.dev
업데이트 (2023년 8월 13일): DEFCON 31 발표 이틀 후, MailChannels는 Cloudflare Workers에서 이메일을 보내기 위해 Domain Lockdown Record를 요구하기로 조용히 결정했으며, 이로 인해 이 코드는 더 이상 작동하지 않습니다. 그러나 그들이 "증상"만 해결했을 뿐 근본적인 문제(발신자 ID 확인 부족)를 해결하지 않았기 때문에, 누구나 여전히 그들의 웹사이트(80달러)에 가입하여 "정상적인" SMTP 릴레이를 사용해 모든 고객 도메인을 스푸핑할 수 있습니다 🤷🏻♂️
작성 시점 기준으로, MailChannels를 사용하는 +2백만 개 이상의 도메인 중 어느 곳에서든 이메일을 스푸핑할 수 있습니다. 또한 ARC 채택 덕분에 SPF 및 DMARC가 없는 도메인에서 스푸핑된 이메일이 도착할 확률이 약간 더 높아집니다.
DEFCON 31 발표 SpamChannel: Spoofing Emails From 2 Million+ Domains and Virtually Becoming Satan에서 공개되었습니다.
발표 슬라이드는 여기에 있습니다.
요약: 지금 바로 Domain Lockdown Record를 설정하세요.
아래는 이 Cloudflare Worker를 사용한 이메일 스푸핑을 시연하는 제 Defcon 발표의 데모입니다.
이 비디오는 DMARC + DKIM으로 구성된 도메인에서 이메일을 스푸핑하는 것을 보여줍니다:
이 비디오는 사탄([email protected])을 사칭하는 것을 보여줍니다:
npm i -g wrangler)wrangler login을 실행하고 계정에 로그인하세요wrangler publish를 실행하세요코드는 @ihsangan의 gist를 기반으로 합니다.