Informação sensível continua indo para 'sem resposta' e-mails, e um homem recebe tudo
Read this article in:Alguns pesquisadores de segurança descobriram que uma das convenções mais chatas da internet, o falso endereço de e-mail “sem resposta”, pode acidentalmente se tornar um enorme gasoduto para informações privadas, de acordo com Fios.
Fios escreve que o pesquisador de segurança Cory Solovewicz possui os domínios noreply.net e noreply.us. Em vez de serem becos sem saída digitais, os domínios foram inundados de e-mails que as empresas aparentemente assumiram que ninguém jamais receberia. Desde o final de 2024, noreply.net sozinho tem recolhido cerca de 400.000 mensagens, incluindo mais de 28.000 com anexos.
E isto não é spam comum. Solovewicz recebeu tudo de relatórios de lesões do governo e ordens de reparo para informações da conta escolar e credenciais de login. Em alguns casos, as empresas parecem estar enviando mensagens automatizadas para endereços como companyname@noreply.net sob o pressuposto de que as mensagens simplesmente desaparecem.
“Eu criei um honeypot acidental,” O Solovewicz disse. O que começou como uma experiência de e-mail pessoal acabou se tornando um esforço para avisar as organizações de que seus próprios sistemas estavam vazando informações. Evitou identificar publicamente as empresas afectadas e tem estado a contactá-las sobre o problema.
Outro pesquisador, Mike Sheward, tropeçou essencialmente no mesmo problema depois de gastar cerca de $15 em deleteduser.com. Dentro de uma hora, e-mails de três organizações diferentes já haviam chegado. Desde então, mensagens de pelo menos 100 organizações desembarcaram em domínios que ele controla, incluindo reservas de hotéis contendo nomes de clientes, pedidos de aprovação de férias, convites de Zoom de uma agência do governo do Reino Unido e até mesmo informações sobre pedidos de Viagra.
Um exemplo particularmente preocupante envolveu uma empresa de IA que monitora trabalhadores industriais no Oriente Médio. O Sheward diz que os sistemas dele enviaram-lhe milhares de imagens de CCTV. A preocupação óbvia é que os pesquisadores não são as únicas pessoas capazes de comprar esses domínios. Criminosos, extorsionistas ou serviços de inteligência estrangeiros poderiam fazer exatamente a mesma coisa.
Os dois pesquisadores agora adquiriram mais de 30 domínios para mantê-los longe de atores maliciosos. Solovewicz também testou mais de 7.000 potenciais domínios de placeholder e encontrou 328 configurados com caixa de entrada catch-all, sugerindo que o problema poderia se estender muito além do que eles já descobriram.
A parte frustrante é que o problema é em grande parte evitável. As empresas podem usar endereços internos ou domínios especificamente projetados para não resolver em vez de assumir um "noreply" aleatório ou "usuário excluído" endereço não vai a lugar algum.
Como disse Solovewicz, as empresas precisam parar de assumir que esses domínios não são monitorados: “Vocês precisam consertar seus sistemas.”