
Falsifique e-mails de qualquer um dos +2 milhões de domínios usando MailChannels (Palestra DEFCON 31)
Worker ativo hospedado em https://spamchannel.haxxx.workers.dev
ATUALIZAÇÃO (13 de agosto de 2023): Dois dias após minha palestra na DEFCON 31, a MailChannels decidiu silenciosamente exigir um Domain Lockdown Record para enviar e-mails de Cloudflare Workers, o que significa que este código não funciona mais. No entanto, como eles apenas trataram um "sintoma" e não o problema subjacente (falta de verificação de identidade do remetente), qualquer pessoa ainda pode se cadastrar em seu site (80$) e usar seu relay SMTP "normal" para falsificar todos os domínios de seus clientes 🤷🏻♂️
No momento em que este texto foi escrito, isso permite que você falsifique e-mails de qualquer um dos mais de 2 milhões de domínios que usam MailChannels. Isso também oferece uma chance um pouco maior de que e-mails falsificados de qualquer domínio que não tenha SPF e DMARC sejam entregues, devido à adoção de ARC.
Foi lançado na palestra da Defcon 31 SpamChannel: Spoofing Emails From 2 Million+ Domains and Virtually Becoming Satan.
Os slides da palestra estão aqui
TL;DR defina seu Domain Lockdown Record o mais rápido possível.
Abaixo estão as demonstrações da minha palestra na Defcon mostrando falsificação de e-mails usando este Cloudflare Worker.
Este vídeo demonstra a falsificação de um e-mail de um domínio configurado com DMARC + DKIM:
Este vídeo demonstra como se passar por Satanás ([email protected]):
npm i -g wrangler)wrangler login e faça login na sua contawrangler publishO código foi baseado no gist do @ihsangan.