Все пароли в БД зашифрованы и расшифровать их практически невозможно, незная алгоритма шифрования и "соли".
Какая разница, зашифрованы они или нет - если юзеры по сети их в открытом виде передают.
Насколько я знаю все российские домены так работают.
Поэтому достаточно поставить свой сервак в глобальную сеть, поближе к серверам почтовых доменов и "слушать" трафик и всё.
То ли дело gmail.com - когда их первый раз китайцы ломанули - они сначала сразу сделали только авторизацию через ssl, а позже вообще весь обмен перевели на ssl.