Технологии

Домены noreply.net и noreply.us превратились в ловушку для корпоративных секретов

Исследователь безопасности Cory Solovewicz купил домены noreply.us и noreply.net и начал получать сотни тысяч автоматических писем от компаний, включая сообщения с вложениями

Один основной источник · Как мы проверяем новости

Домены noreply.net и noreply.us превратились в ловушку для корпоративных секретов
Иллюстрация к материалу RedBTC News

Что произошло

Исследователь безопасности Cory Solovewicz купил домены noreply.us и noreply.net и неожиданно начал получать большое количество автоматических писем от корпоративных систем. Изначально он планировал использовать noreply.us как универсальный почтовый ящик для фильтрации сообщений и повышения приватности, но быстро заметил, что внешние системы отправляют письма на адреса в этом домене.

Сам Solovewicz описал ситуацию как случайно созданную приманку для писем. По его словам, он не ожидал, что проблема окажется настолько масштабной.

Масштаб проблемы

С декабря 2024 года один из доменов, на которые исследователь принимает почту, зарегистрировал 401796 сообщений. По расчетам Solovewicz, это в среднем 699.99 сообщений в день.

Домен noreply.net, по словам исследователя, является крупнейшим из принадлежащих ему: за полтора года он получил 400000 сообщений, включая 28365 писем с вложениями. На noreply.us пришло 37255 сообщений за 2345 дней с момента покупки в 2020 году.

За месяц до выступления Solovewicz на конференции Defcon оба домена вместе получили более 11000 сообщений. В целом письма поступали более чем с 14000 адресов отправителей и из 6200 корневых доменов.

Почему это важно

Проблема указывает на риск в корпоративных почтовых и учетных системах: компании могут отправлять письма на адреса вроде [companyname]@noreply.net, считая, что они никуда не доставляются или не могут быть кем-либо просмотрены.

Solovewicz считает, что компании случайно раскрывают чувствительную информацию из-за ошибок и неправильных настроек. Он уведомляет затронутые организации и призывает их провести аудит систем и устранить проблемы.

Контекст

Solovewicz не называет публично затронутые организации. Он также отметил, что рад тому, что домены оказались у него, а не у преступных хакеров или государственных структур, которые могли бы использовать данные во вред.

Похожая проблема не нова: почти 20 лет назад журналист по безопасности Brian Krebs, тогда работавший в Washington Post, писал о компаниях, отправлявших миллионы сообщений на адреса @donotreply.com. В качестве более безопасного подхода компании могут использовать внутренние домены или домен .invalid, который гарантированно не существует.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. arstechnica.com