- 30 Апр 2025
- 3 218
- 1 471
Исследователи безопасности получили более 400 тыс. чужих писем - с медицинскими документами, внутренними отчетами компаний и другой конфиденциальной информацией. Им даже не пришлось ничего взламывать: достаточно было купить домены, которые компании считают «пустыми».
Кори Соловевич приобрел домены noreply.net и noreply.us для себя, но оказалось, что множество корпоративных систем используют адреса вроде user @ noreply.net как техническую заглушку - например, когда сотрудник увольняется или его аккаунт удаляют. Разработчики предполагают, что письма на такие адреса уходят в никуда. Но noreply.net - вполне реальный домен.
Другой исследователь, Майк Шевард, за $15 купил похожий домен deleteduser.com. Первые письма пришли уже в течение часа. Среди запросов на отпуск сотрудников и броней были также ссылки на Zoom-встречи британского государственного ведомства. Одна компания, использующая ИИ для контроля безопасности на промышленных объектах, отправила ему тысячи снимков с камер наблюдения.
Соловевич и Шевард уже выкупили более 30 похожих доменов, чтобы они не достались злоумышленникам.
Решение при этом простое: не использовать случайные внешние домены в качестве «мусорных» адресов. Для подобных случаев существует, например, специальная зона .invalid, которая гарантированно не должна работать как настоящий интернет-домен.