实时 worker 托管在 https://spamchannel.haxxx.workers.dev
更新(2023年8月13日):在我 DEFCON 31 演讲的两天后,MailChannels 悄然决定要求 Domain Lockdown Record 才能从 Cloudflare Workers 发送电子邮件,这意味着这段代码已经不再有效。然而,因为他们只是解决了“症状”而非根本问题(缺乏发件人身份验证),任何人都仍可以在他们的网站上注册(80 美元)并使用他们的“正常”SMTP 中继来伪造其所有客户域名 🤷🏻♂️
截至撰写本文时,这允许你使用 MailChannels 以超过 200 万个使用 MailChannels 的域名中的任意一个来发送伪造电子邮件。由于采用了 ARC,对于那些没有 SPF 和 DMARC 的域名,它还能让你有稍高的概率投递伪造的电子邮件。
它发布于 Defcon 31 演讲 SpamChannel:从超过 200 万个域名伪造电子邮件并几乎成为撒旦。
该演讲的幻灯片在这里
简单来说:尽快设置你的 Domain Lockdown Record。
以下是我 Defcon 演讲中的演示,展示如何使用这个 Cloudflare Worker 进行电子邮件伪造。
该视频演示了如何从配置了 DMARC + DKIM 的域名伪造电子邮件:
该视频演示了冒充撒旦([email protected]):
npm i -g wrangler)wrangler login 并登录到你的账户wrangler publish代码基于 @ihsangan 的 gist。