Security Researcher Accidentally Receives Hundreds of Thousands of Misdirected Corporate Emails Containing Sensitive Data
据美国科技媒体报道,安全研究员Cory Solowevicz因注册noreply.us和noreply.net域名,意外收到大量企业误发的敏感邮件,他已在Defcon大会公开此事。
Solowevicz表示,他收到的邮件包括市政府的工伤报告、披萨订单确认、学校平台的账户设置邮件、维修服务工单以及大量测试平台凭证。他说:“我收到了需要维修的人的服务订单,还有许多测试平台凭证。”他原本计划将noreply.us用作catch-all邮箱,用来过滤邮件以保护隐私,但很快发现其他系统在向@noreply.us地址发送邮件。“我无意间制造了一个蜜罐,”他告诉《连线》,“没想到会变成这样。”
Solowevicz于2020年购买了noreply.us域名,2024年购买了noreply.net域名。他认为,企业可能以为发送到这些域名的邮件不会有人接收,或者当员工离职或账号被删除时,系统会自动将邮件转发到这类占位域名。他称,这些邮件全部由公司系统自动发送,并非人工撰写。
过去几年,Solowevicz一直在警告受影响的企业,敦促他们修复系统配置错误。他说:“我只希望公司和组织能做正确的事,审计自己的系统并修复问题。”他公布的统计数据显示,noreply.net域名在其拥有的约一年半内共收到40万封邮件,其中28365封包含附件;noreply.us域名自2020年购买以来的2345天内收到37255封邮件。在会议前一个月,两个域名合计收到超过11000封邮件,发件地址超过14000个,来自6200个根域名。
类似的情况并非首次出现。今年早些时候,电动汽车充电公司Xeal的安全主管Mike Sheward花费约15美元购买了deleteduser.com域名。他在第一小时内就收到了三个组织发往@deleteduser.com的邮件。谢沃德表示,公司似乎只是改变了电子邮件地址,而没有从系统中完全删除账号。他已经在多个域名上收到了来自至少100个组织的数千封意外邮件,内容包括西地那非订单、休假批准请求、包含全名的酒店预订,以及英国政府机构的Zoom会议邀请。他还收到一家使用物体识别技术监测中东工业场所工人安全的人工智能公司发来的数千张监控截图。
这一问题是可避免的。近20年前,独立安全记者Brian Krebs就曾报道过公司向@donotreply.com发送数百万封邮件的情况。研究人员建议,企业应使用内部域名或保证不存在的.invalid域名,以避免敏感信息泄露。