Домены исследователя для 'не отвечать' случайно превратились в хранилище чужих секретов
Став владельцем доменов noreply.us и noreply.net, исследователь безопасности Кори Соловевич получил сотни тысяч автоматических писем с конфиденциальными данными компаний и людей. Теперь он предупреждает организации об ошибках в настройках их систем.

Исследователь безопасности и консультант Кори Соловевич владеет доменами noreply.us и noreply.net с 2020 и 2024 годов соответственно — изначально он приобрёл их для личных целей. Однако выяснилось, что множество организаций считают эти и похожие домены неконтролируемыми адресами-заглушками и фактически отправляют на них реальные письма.
Только с декабря 2024 года на один из его доменов поступило более 400 000 сообщений — в среднем около 700 в день. На второй домен с 2020 года пришло свыше 37 000 писем. В общей сложности письма приходили с более чем 14 000 адресов отправителей из 6200 корневых доменов, и все они генерировались автоматически системами компаний, а не людьми.
Что оказывается в почте
Среди полученных материалов — отчёты о травмах от городской администрации, подтверждения заказов пиццы, письма о создании аккаунтов на школьной платформе, заявки на ремонт и учётные данные для тестовых платформ. Более 28 000 писем содержали вложения.
Соловевич рассказал о своих находках на конференции по безопасности Defcon, отметив, что рад, что домены оказались у него, а не у злоумышленников или структур, связанных с государствами. Он уведомляет пострадавшие компании, однако многие не отвечают, а масштаб проблемы делает невозможным оповестить всех.
Не единственный случай
Похожая история произошла с Майком Шевардом, руководителем службы безопасности компании Xeal, занимающейся зарядкой электромобилей: купив домен deleteduser.com, он в течение первого часа получил письма от трёх организаций. С тех пор он получал заказы на лекарства, одобрения отпусков, бронирования отелей и даже приглашения на видеозвонки Zoom от государственного ведомства Великобритании, а также тысячи кадров с камер видеонаблюдения от компании, работающей с ИИ.
Оба исследователя с тех пор приобрели более 30 дополнительных доменов, чтобы затруднить использование этой уязвимости злоумышленниками. Соловевич проверил более 7000 потенциальных доменов-заглушек и обнаружил, что 328 из них настроены на приём любой входящей почты. Он призывает компании использовать внутренние домены или специальный домен .invalid, чтобы избежать подобных утечек.


