中文

Forward Pass:论电子邮件转发机制与策略的安全影响

密码学与安全 2023-04-21 v2

摘要

电子邮件所扮演的关键角色催生了一系列旨在防止电子邮件发件人域欺骗的扩展协议(例如 SPF、DKIM、DMARC)。这些协议本身已很复杂,而自动化电子邮件转发——被个人用户用于管理多个账户,被邮件列表用于重发消息——使其更加复杂。在本文中,我们探究此类电子邮件转发及其实现如何打破广泛部署的反欺骗协议中的隐含假设。利用对 20 个电子邮件转发服务(16 个领先电子邮件提供商和四个流行邮件列表服务)的大规模实证测量,我们识别出根植于转发行为的一系列安全问题,并展示它们如何被组合以可靠地规避现有反欺骗控制。我们进一步展示这些问题如何使攻击者不仅能够向知名电子邮件提供商(例如 Gmail、Microsoft Outlook 和 Zoho)投递欺骗性电子邮件消息,还能可靠地代表数以万计的流行域进行欺骗,包括政府(例如 state.gov)、金融(例如 transunion.com)、法律(例如 perkinscoie.com)和新闻(例如 washingtonpost.com)等机构使用的敏感域。

关键词

引用

@article{arxiv.2302.07287,
  title  = {Forward Pass: On the Security Implications of Email Forwarding Mechanism and Policy},
  author = {Enze Liu and Gautam Akiwate and Mattijs Jonker and Ariana Mirian and Grant Ho and Geoffrey M. Voelker and Stefan Savage},
  journal= {arXiv preprint arXiv:2302.07287},
  year   = {2023}
}

备注

The paper appeared at the 8th IEEE European Symposium on Security and Privacy