
Подделка электронных писем от любого из более чем 2 миллионов доменов с помощью MailChannels (доклад DEFCON 31)
Живой worker размещён по адресу https://spamchannel.haxxx.workers.dev
ОБНОВЛЕНИЕ (13 августа 2023): Через два дня после моего выступления на DEFCON 31 MailChannels молча решила потребовать запись Domain Lockdown Record для отправки писем из Cloudflare Workers, что означает, что этот код больше не работает. Однако, поскольку они устранили лишь «симптом», а не основную проблему (отсутствие проверки личности отправителя), любой желающий по-прежнему может зарегистрироваться на их сайте (80$) и использовать их «обычный» SMTP-ретранслятор для подделки писем от всех доменов своих клиентов 🤷🏻♂️
На момент написания это позволяет подделывать электронные письма от любого из +2 миллионов доменов, использующих MailChannels. Это также даёт несколько более высокий шанс доставки поддельных писем с любого домена, на котором нет SPF и DMARC, благодаря внедрению ARC.
Он был представлен на выступлении Defcon 31 SpamChannel: подделка электронных писем от более чем 2 миллионов доменов и почти превращение в Сатану.
Слайды с выступления доступны здесь
TL;DR: установите запись Domain Lockdown Record как можно скорее.
Ниже приведены демонстрации с моего выступления на Defcon, показывающие подделку электронных писем с помощью этого Cloudflare Worker.
В этом видео показана подделка письма с домена, настроенного с DMARC + DKIM:
В этом видео показано, как выдать себя за Сатану ([email protected]):
npm i -g wrangler)wrangler login и войдите в свой аккаунтwrangler publishКод основан на gist от @ihsangan.