Новости Пока безопасники строят фаирволы, 400000 писем утекают прямо через noreply

NewsMaker

I'm just a script
Премиум
29,046
46
8 Ноя 2022
Вот что компании отправляют туда, где, как им кажется, никто не читает.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
z0mcc66ezpw47yc056nbtwyaxn7808er.jpg

<div itemprop="articleBody">Адреса вроде noreply давно стали привычной частью автоматических писем, но одна невинная ошибка в настройках превращает их в канал утечки данных. Специалисты по безопасности Кори Соловевич и Майк Шевард купили несколько дешёвых доменов, которые компании используют как условные «никуда не ведущие» адреса, и стали получать чужие документы, пароли, заказы и другую конфиденциальную информацию.

Соловевич владеет доменами noreply.us и noreply.net. Первый он купил в 2020 году для собственной почты, а вскоре заметил, что на случайные адреса внутри домена приходят автоматические сообщения от сторонних организаций. В 2024 году специалист приобрёл noreply.net, после чего поток писем вырос до сотен сообщений в день.

С декабря 2024 года на noreply.net пришло более 401 тыс. писем – в среднем около 700 в сутки. Среди них оказалось 28 365 сообщений с вложениями. За месяц до выступления Соловевича на конференции Defcon оба его домена вместе получили более 11 тыс. писем. Отправителями выступали свыше 14 тыс. адресов, связанных примерно с 6200 основными доменами.

Содержимое оказалось куда серьёзнее обычного спама. Соловевич получал отчёты муниципальных служб о травмах, подтверждения заказов еды, письма о создании учётных записей на школьных платформах, заявки на ремонт и данные для входа в тестовые системы. Большинство писем автоматически отправляли корпоративные системы без участия сотрудников.

Утечки происходят из-за того, как организации обрабатывают неиспользуемые или удалённые адреса. Некоторые системы заменяют почту ушедшего сотрудника или удалённого пользователя на что-то вроде user@noreply.net или company@noreply.net , предполагая, что такой адрес никто не контролирует. На практике домен может принадлежать любому человеку и принимать всю входящую почту.

Похожую проблему обнаружил руководитель службы безопасности компании Xeal Майк Шевард. В начале 2026 года он примерно за $15 купил домен deleteduser.com, и уже в течение первого часа туда пришли письма от трёх разных организаций. Позже количество источников выросло как минимум до сотни компаний.

Шевард получал сведения о заказах лекарств, запросы на согласование отпусков сотрудников, бронирования гостиниц с полными именами гостей, приглашения на видеоконференции от британского государственного ведомства и другие внутренние сообщения. Одна компания, которая с помощью искусственного интеллекта следит за соблюдением техники безопасности на промышленных объектах Ближнего Востока, отправила ему тысячи кадров с камер наблюдения.

Соловевич и Шевард независимо друг от друга уже купили более 30 подобных доменов, чтобы они не попали к злоумышленникам. Соловевич также проверил 7136 потенциальных доменов-заглушек и нашёл у 328 из них почтовые ящики, принимающие сообщения на любые адреса внутри домена. По его мнению, найденные случаи могут составлять лишь небольшую часть реальной проблемы.

Сама ошибка известна давно. Ещё около 20 лет назад журналист Брайан Кребс писал о компаниях, которые отправляли миллионы автоматических писем на адреса домена donotreply.com. Избежать подобных утечек можно без сложных средств защиты: организации могут использовать собственные внутренние домены или специальную зону .invalid, которая по стандарту зарезервирована для заведомо несуществующих адресов.

Оба специалиста пытаются предупреждать компании об ошибочных настройках, однако реакция сильно различается. Некоторые организации исправляют проблему, другие не отвечают вовсе. Поток уже настолько велик, что вручную связаться с каждым отправителем практически невозможно. Соловевич делает простой вывод: адрес, который выглядит как техническая заглушка, нельзя считать ничейным. За доменом может стоять реальный владелец, который получит данные клиентов , сотрудников и внутренние документы компании.
 
Источник новости
www.securitylab.ru

Похожие темы