Он купил домен noreply.net — и компании завалили его чужими секретами
Кори Соловевич получает больше нежелательной почты, чем вы. С декабря 2024 года на один из его доменов пришло 401 796 писем — в среднем почти по 700 в день. Но это не спам и не рассылки: компании и организации по ошибке отправляют ему чужие персональные данные и внутренние секреты.
Среди полученного — отчёты о травмах от городской администрации, подтверждения заказов пиццы, письма о настройке аккаунтов школьной платформы, заявки на ремонт и множество тестовых учётных данных. Причина проста: Соловевич владеет доменами noreply.us (куплен в 2020 году) и noreply.net (2024). Настроив «всеохватный» почтовый ящик, принимающий письма на любой адрес домена, он обнаружил, что сторонние системы массово шлют туда сообщения.
«Я случайно создал honeypot, — говорит он изданию WIRED. — Я и не подозревал, во что это выльется».
Цифровая мусорка
Компании отправляют письма на адреса вроде companyname@noreply.net, полагая, что они уходят в никуда и никем не отслеживаются. Иногда так же поступают, когда сотрудник увольняется или удаляет учётную запись: его реальный адрес просто заменяют на «заглушку», не удаляя данные из системы.
По словам Соловевича, noreply.net — крупнейший из его доменов: за полтора года на него пришло около 400 тысяч писем, 28 365 из них — с вложениями. Всего сообщения отправлены более чем с 14 000 адресов и 6200 корневых доменов, причём все они генерируются автоматически, а не пишутся людьми.
Проблема не нова. Почти двадцать лет назад журналист Брайан Кребс писал, как компании шлют миллионы писем на @donotreply.com. При этом её легко избежать: достаточно использовать внутренние домены или зарезервированный домен .invalid, который гарантированно не существует.
Не он один
Соловевич не единственный «страж интернет-помойки». Майк Шеворд, глава безопасности компании Xeal, за примерно 15 долларов купил домен deleteduser.com. «В первый же час три разные организации отправили что-то на @deleteduser.com», — рассказывает он. В его почте оказались заказы виагры, запросы на согласование отпусков, брони отелей с полными именами и приглашение на Zoom-встречу от британского госведомства. Один из самых активных отправителей — ИИ-компания, распознающая нарушителей техники безопасности на промышленных объектах на Ближнем Востоке: Шеворд получил тысячи стоп-кадров с камер видеонаблюдения.
Осознав масштаб, оба исследователя независимо друг от друга скупили более 30 доменов, чтобы такие адреса не достались злоумышленникам. Соловевич, выступавший с докладом на конференции Defcon, построил сканер: из 7136 проверенных доменов у 328 обнаружились настроенные «всеохватные» ящики. Он уверен, что это лишь верхушка айсберга.
Оба стараются предупреждать компании об ошибках конфигурации, но результаты неоднозначны: часть тихо всё исправляет, многие не отвечают. «Это слишком много, — говорит Соловевич. — Обрабатывать каждый случай стало бы полноценной работой. Не считайте, что домен никто не мониторит. Чините свои системы и не сливайте чужие данные».
Источник: Ars Technica
Комментарии
Войдите, чтобы комментировать.