Чувствительная информация не отвечает на электронные письма, и один человек получает все

Read this article in:

Несколько исследователей в области безопасности обнаружили, что одна из самых скучных конвенций Интернета, поддельный адрес электронной почты «без ответа», может случайно стать массивным конвейером для частной информации. проводной.

проводной пишет Исследователь безопасности Кори Соловевич владеет доменами noreply.net и noreply.us. Вместо того, чтобы быть цифровым тупиком, домены были заполнены электронными письмами, которые, по-видимому, никто никогда не получит. С конца 2024 года только Noreply.net собрала около 400 000 сообщений, в том числе более 28 000 с вложениями.

И это не обычный спам. Соловевич получил все: от правительственных отчетов о травмах и приказов о ремонте до информации о школьных счетах и учетных данных для входа в систему. В некоторых случаях компании отправляют автоматические сообщения на такие адреса, как: name@noreply.net При условии, что сообщения просто исчезнут.

«Я создал случайный медонос», Соловевич сказал. То, что начиналось как личный эксперимент с электронной почтой, в конечном итоге превратилось в попытку предупредить организации о том, что их собственные системы утечка информации. Он избегал публичной идентификации пострадавших компаний и связывался с ними по поводу проблемы.

Другой исследователь, Майк Шевард, наткнулся на ту же проблему, потратив около 15 долларов на deleteduser.com. Через час уже поступили электронные письма от трех разных организаций. С тех пор сообщения от по меньшей мере 100 организаций попали в контролируемые им домены, включая бронирование отелей, содержащие имена клиентов, запросы на одобрение отпуска, приглашения Zoom от правительственного агентства Великобритании и даже информацию о заказах на Виагру.

Одним из особенно тревожных примеров является компания ИИ, которая контролирует промышленных рабочих на Ближнем Востоке. Шевард говорит, что его системы по ошибке отправили ему тысячи снимков с камер видеонаблюдения. Очевидная проблема заключается в том, что исследователи не единственные люди, способные покупать эти домены. Преступники, вымогатели или иностранные спецслужбы могут сделать то же самое.

Исследователи приобрели более 30 доменов, чтобы держать их подальше от злоумышленников. Соловевич также протестировал более 7000 потенциальных доменов и обнаружил 328, настроенных на универсальные почтовые ящики, предполагая, что проблема может выйти далеко за рамки того, что они уже обнаружили.

Отрадно то, что проблему в значительной степени можно избежать. Компании могут использовать внутренние адреса или домены, специально разработанные не для разрешения, а не для случайного «ответа» или «удаленного адреса пользователя».

Как выразился Соловевич, компании должны перестать предполагать, что эти домены не контролируются: «Вам, ребята, нужно исправить свои системы».

Please login to post comments: