воскресенье, 27 сентября 2026 г.
Rīga TV

Мировые и латвийские новости в одном месте

ТехнологииОпубликовано: 8 августа 2026 г. в 13:16

Домены исследователя для 'не отвечать' случайно превратились в хранилище чужих секретов

Став владельцем доменов noreply.us и noreply.net, исследователь безопасности Кори Соловевич получил сотни тысяч автоматических писем с конфиденциальными данными компаний и людей. Теперь он предупреждает организации об ошибках в настройках их систем.

Foto: Wired

Исследователь безопасности и консультант Кори Соловевич владеет доменами noreply.us и noreply.net с 2020 и 2024 годов соответственно — изначально он приобрёл их для личных целей. Однако выяснилось, что множество организаций считают эти и похожие домены неконтролируемыми адресами-заглушками и фактически отправляют на них реальные письма.

Только с декабря 2024 года на один из его доменов поступило более 400 000 сообщений — в среднем около 700 в день. На второй домен с 2020 года пришло свыше 37 000 писем. В общей сложности письма приходили с более чем 14 000 адресов отправителей из 6200 корневых доменов, и все они генерировались автоматически системами компаний, а не людьми.

Что оказывается в почте

Среди полученных материалов — отчёты о травмах от городской администрации, подтверждения заказов пиццы, письма о создании аккаунтов на школьной платформе, заявки на ремонт и учётные данные для тестовых платформ. Более 28 000 писем содержали вложения.

Соловевич рассказал о своих находках на конференции по безопасности Defcon, отметив, что рад, что домены оказались у него, а не у злоумышленников или структур, связанных с государствами. Он уведомляет пострадавшие компании, однако многие не отвечают, а масштаб проблемы делает невозможным оповестить всех.

Не единственный случай

Похожая история произошла с Майком Шевардом, руководителем службы безопасности компании Xeal, занимающейся зарядкой электромобилей: купив домен deleteduser.com, он в течение первого часа получил письма от трёх организаций. С тех пор он получал заказы на лекарства, одобрения отпусков, бронирования отелей и даже приглашения на видеозвонки Zoom от государственного ведомства Великобритании, а также тысячи кадров с камер видеонаблюдения от компании, работающей с ИИ.

Оба исследователя с тех пор приобрели более 30 дополнительных доменов, чтобы затруднить использование этой уязвимости злоумышленниками. Соловевич проверил более 7000 потенциальных доменов-заглушек и обнаружил, что 328 из них настроены на приём любой входящей почты. Он призывает компании использовать внутренние домены или специальный домен .invalid, чтобы избежать подобных утечек.

Комментарии

0/1500

Комментарии модерируются автоматически. Запрещены ненависть, угрозы, личные данные и спам.

Загрузка комментариев…

Ещё в этой категории

Технологии

Новый сэмплер Engram превращает ИИ-галлюцинации в музыку

Стартап Thoughtful Things запустил кампанию на Kickstarter для устройства Engram — сэмплера и грувбокса, который с помощью локальной модели ИИ искажает звук и создаёт новые, необычные звучания. Устройство рассчитано на экспериментальный саунд-дизайн, а не на готовые хиты.

The Verge · 26 мин назад

Технологии

В Европе растёт сопротивление стремительному расширению дата-центров

Рост числа и мощности дата-центров в Европе вызывает всё больше протестов из-за энергопотребления и воздействия на окружающую среду, хотя ЕС планирует как минимум утроить их мощности к концу десятилетия.

Žurnāls Ir · 29 мин назад

Технологии

Спустя десять лет после сделки S7 плавучий космодром Sea Launch простаивает

Десять лет назад российская авиагруппа S7 приобрела плавучий космодром Sea Launch, рассчитывая выйти на рынок коммерческих запусков, однако более 12 лет платформа не производила ни одного пуска. Война в Украине окончательно лишила проект перспектив.

Meduza · 1 ч назад