Sensitive Information Keeps Going to 'No Reply' Emails, And One Man Gets It All
Read this article in:Un par de investigadores de seguridad han descubierto que una de las convenciones más aburridas de Internet, la falsa dirección de correo electrónico “no respuesta”, puede convertirse accidentalmente en un oleoducto masivo para la información privada, según Wired.
Wired escribe que el investigador de seguridad Cory Solovewicz posee los dominios noreply.net y noreply.us. En lugar de ser finales digitales muertos, los dominios han sido inundados con correos electrónicos que las compañías aparentemente suponían que nadie recibiría. Desde finales de 2024, noreply.net solo ha recogido aproximadamente 400.000 mensajes, incluyendo más de 28.000 con apegos.
Y esto no es spam ordinario. Solovewicz ha recibido todo de informes de lesiones gubernamentales y órdenes de reparación a la información de la cuenta escolar y credenciales de acceso. En algunos casos, las empresas parecen enviar mensajes automatizados a direcciones tales como companyname@noreply.net bajo la suposición de que los mensajes simplemente desaparecen.
"He creado un punto de miel accidental," Solovewicz dijo. Lo que comenzó como un experimento de correo electrónico personal finalmente se convirtió en un esfuerzo para advertir a las organizaciones que sus propios sistemas estaban filtrando información. He has avoided publicly identifying the affected companies and has been contacting them about the problem.
Otro investigador, Mike Sheward, tropezó con esencialmente el mismo problema después de gastar alrededor de $15 en borrauser.com. Dentro de una hora, ya habían llegado correos electrónicos de tres organizaciones diferentes. Desde entonces, los mensajes de al menos 100 organizaciones han aterrizado en dominios que controla, incluyendo reservas de hotel que contienen nombres de clientes, solicitudes de aprobación de vacaciones, invitaciones de Zoom de una agencia gubernamental del Reino Unido e incluso información sobre pedidos Viagra.
Un ejemplo particularmente preocupante incluyó a una empresa de inteligencia artificial que vigila a los trabajadores industriales en el Medio Oriente. Sheward dice que sus sistemas le enviaron por error miles de imágenes de CCTV. La preocupación obvia es que los investigadores no son las únicas personas capaces de comprar estos dominios. Los criminales, extorsionistas o servicios de inteligencia extranjeros pueden hacer exactamente lo mismo.
Los dos investigadores han comprado ahora más de 30 dominios en un esfuerzo por mantenerlos alejados de actores maliciosos. Solovewicz también probó más de 7.000 dominios potenciales de propietarios de lugares y encontró 328 configurados con todas las entradas, sugiriendo que el problema podría extender mucho más allá de lo que ya han descubierto.
La parte frustrante es que el problema es en gran medida evitable. Las empresas pueden utilizar direcciones internas o dominios específicamente diseñados para no resolver en lugar de asumir una dirección aleatoria “noreply” o “deleted user” no va a ninguna parte.
Como lo puso Solovewicz, las empresas necesitan dejar de asumir que estos dominios no son supervisados: “Ustedes necesitan arreglar sus sistemas”.