汽车
morning
敏感信息不断出现在“无人回复”的电子邮件中。这个家伙看到了一切
2026-08-09
1 阅读
约5分钟阅读
Matt Burgess
字号:
Cory Solovewicz 收到的不需要的电子邮件比您还多。说真的——还有更多。自 2024 年 12 月以来,安全研究人员接收电子邮件的域之一已注册了 401,796 条消息,根据他的计算,平均每天有 699.99 次 ping。这种洪水并不是人们收件箱中充斥着的垃圾邮件、时事通讯和不需要的交易的常规洪水。相反,公司和其他组织无意中向索洛维茨发送了其他人的私人信息和公司机密。在过去的几年里,他收到了市政府的受伤报告、人们披萨订单的确认以及来自学校平台的帐户设置电子邮件。 “我收到了需要维修的人员的服务订单。我收到了大量测试平台凭证,”安全研究员兼顾问 Solovewicz 说。 Solovewicz 收到了大量的消息,因为他是 noreply.us 和 noreply.net 域名的所有者,他分别于 2020 年和 2024 年购买了这两个域名。最初计划使用 noreply.us 域作为包罗万象的电子邮件(接收发送到该域上任何@地址的邮件)来过滤消息并增强其隐私,研究人员很快注意到其他系统正在向 @noreply.us 地址发送邮件。 “我无意中创建了一个蜜罐,”索洛维茨告诉《连线》杂志。 “我没想到事情会变成这样。”公司可能会发送电子邮件至 [companyname]@noreply.net 或类似的变体,认为他们不会去任何地方,或者无法以任何方式进行监控。一般来说,如果有人离开公司或删除他们的帐户,他们也可能会转换一个人的个人电子邮件地址,以发送到这些占位符样式的域之一。最初的个人电子邮件项目现已发展成为一项大规模的工作,旨在警告企业和其他团体,他们的内部系统配置错误,并且意外地共享了敏感信息。 Solovewicz 昨天在 Defcon 安全会议上展示了他的工作,他表示最终他松了一口气,因为他最终得到了这些域名,而不是犯罪黑客或可能恶意使用这些数据的国家。索洛维茨表示:“我没有意识到这会成为一个大问题。”他没有公开点名受影响的实体。研究人员一直在提醒受影响的公司注意他们的问题,鼓励他们修复错误和错误配置。 “我只是希望公司和组织做正确的事情,审核他们的系统并修复他们的东西。” Solovewicz 表示,noreply.net 域名是他拥有的最大域名,在他拥有该域名的一年半时间里已收到 400,000 条消息,其中 28,365 条包含附件。自他于 2020 年购买 Noreply.us 域名以来,在 2,345 天内,该域名已发送了 37,255 条消息。在他发表会议演讲之前的一个月里,他们总共收到了超过 11,000 条消息。总体而言,电子邮件是从 6,200 个根域的 14,000 多个“发件人”地址发送的。研究人员表示,这些消息是由公司系统自动生成的,而不是由人类编写的。虽然这个问题并不是一个新问题——大约 20 年前,当时在《华盛顿邮报》工作的独立安全记者布莱恩·克雷布斯 (Brian Krebs) 曾报道过公司如何向 @donotreply.com 电子邮件发送数百万条消息,但它本质上是可以避免的。例如,公司可以使用内部域或保证不存在的 .invalid 域。索洛维茨并不是唯一参与这项志愿活动的人,该活动正在帮助保护公司(通常是大型公司)的数据。今年早些时候,电动汽车充电公司 Xeal 的安全主管 Mike Sheward 花费了大约 15 美元购买了 linkeduser.com 域名。 “在第一个小时内,就有三个不同的组织通过电子邮件向@deleteduser.com发送了内容,”谢沃德告诉《连线》杂志,并指出公司似乎只是简单地更改了电子邮件地址,而不是从系统中完全删除帐户。
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱