在日前举行的Defcon安全大会上,安全研究员Cory Solowevicz披露,他注册的noreply.us和noreply.net域名成为企业误发邮件的“黑洞”,一年多来累计收到超过40万封包含个人隐私和公司机密的自动邮件,暴露出企业系统配置中的严重疏漏。

据Wired报道,Solowevicz于2020年购买了noreply.us域名,2024年购买了noreply.net域名。他原本打算利用这两个域名的catch-all功能过滤邮件以保护隐私,但很快发现其他系统持续向@noreply.us地址发送邮件。“我制造了一个意外的蜜罐,”他对Wired说,“没想到会变成这样。”

Solowevicz公布的数据显示,noreply.net域名在约一年半内收到401796封邮件,平均每天699.99封,其中28365封带有附件;noreply.us域名自2020年购买以来,在2345天内收到37255封邮件。两个域名在会议前一个月合计收到超过11000封邮件。所有邮件的发件地址超过14000个,来自6200多个根域名。他收到的内容包括市政府的工伤报告、披萨订单确认、学校平台账号设置邮件、维修服务单和测试平台凭据等,这些邮件均由企业系统自动发送,而非人工撰写。

Solowewicz表示,他正在逐一提醒受影响企业,但没有公开具体机构名称。“我只是希望企业和机构做正确的事,审计自己的系统并修复问题。”他说。

另一位安全研究员Mike Sheward也遇到了类似情况。他今年年初花费约15美元购买了deleteduser.com域名,并在接受Wired采访时表示,一小时内就有三家机构向该域名发送邮件。目前他已收到来自至少100个不同组织的邮件,内容包括个人药品订单、请假审批、包含全名的酒店预订以及英国政府机构的Zoom会议邀请。他还从一家人工智能公司收到数千张用于检测工业场所安全违规的闭路电视截图。Sheward指出,这些机构似乎只是修改了邮箱地址,而没有彻底删除账号。

这类问题并非首次出现。近20年前,后来成为独立安全记者的Brian Krebs就曾报道过公司向@donotreply.com发送大量邮件。Solowewicz强调,此类问题完全可避免,例如使用内部域名或保证不存在的.invalid域名。