Специалист по информационной безопасности Кори Соловевич случайно выявил серьезную проблему в ИТ-инфраструктуре многих организаций. Оказалось, что компании в больших количествах рассылают конфиденциальные письма на адреса в доменах типа noreply.net, ошибочно полагая, что никто не сможет получить эту корреспонденцию. Благодаря тому, что Соловевичу принадлежат домены noreply.us и noreply.net, за полтора года он смог скопить более 400 000 писем от третьих лиц.

По данным публикации Wired, Соловевич зарегистрировал домен noreply.us в 2020 году, а noreply.net приобрел в 2024 году. Первоначально исследователь планировал задействовать первый домен как универсальный фильтр для почтовых сообщений и обеспечения конфиденциальности, но вскоре обнаружил, что на него идет постоянный поток автоматических сообщений от различных онлайн-сервисов.

Домен noreply.net с декабря 2024 года получил 401 796 писем (приблизительно 700 сообщений ежедневно). При этом 28 365 сообщений содержали различные файлы и документы.

«Я совершенно случайно создал автоматическую ловушку для фишинга. Я не предполагал, что это приобретет такие масштабы», — комментирует исследователь.

Соловевич отметил, что в течение месяца перед выступлением на конференции DEF CON его домены получили свыше 11 000 сообщений, пришедших с более чем 14 000 почтовых ящиков, принадлежащих 6200 доменам.

По информации от Соловевича, среди полученных писем находятся докладные записки от муниципальных учреждений о несчастных случаях, квитанции о доставке еды, оповещения об активации учетных записей на образовательных сайтах, служебные запросы и логины для демонстрационных платформ.

Предполагается, что во многих ситуациях учреждения применяют адреса вида companyname@noreply.net как временные адреса-заглушки, полагая, что такой почтовый адрес физически не существует. Кроме того, автоматические системы могут заменять электронный адрес уволенного специалиста или неактивного пользователя на похожий плейсхолдер вместо удаления профиля полностью. Однако предупредить подобные проблемы довольно просто: можно применять локальные корпоративные домены или зарезервированный домен .invalid, который гарантировано не существует.

Следует иметь в виду, что указанная проблема существует уже давно. Примерно два десятилетия назад независимый ИБ-специалист Брайан Кребс, работавший в газете Washington Post, публиковал материалы о том, что организации рассылают огромное количество писем на адреса @donotreply.com.

Кроме того, в похожей ситуации недавно оказался руководитель отдела безопасности компании Xeal Майк Шевард. В начале 2026 года он выкупил домен deleteduser.com примерно за 15 американских долларов и уже за первый час получил письма от трех фирм. С того момента Шеварду поступают тысячи корреспонденций от минимум сотни компаний, содержащих информацию о покупке лекарств, просьбы об одобрении отпусков, бронирования номеров с указанием полных ФИ гостей и даже приглашения в Zoom от британского государственного органа.

По рассказам Шеварда, наибольшее количество данных поступает от неизвестной корпорации, занимающейся анализом соблюдения мер охраны труда на производственных предприятиях в регионе Ближнего Востока. Программное обеспечение этой организации пересылало специалисту многие тысячи видеокадров с систем видеонаблюдения.

Осознав глубину проблемы, Соловевич и Шевард самостоятельно приобрели более 30 подобных адресов, чтобы они не оказались в распоряжении мошенников. Соловевич также проанализировал 7136 возможных адресов-плейсхолдеров и установил, что 328 из них установлены как catch-all и принимают всю поступающую корреспонденцию.

Оба исследователя пытаются максимально информировать компании об обнаруженных утечках информации и подчеркивают опасность отправки писем на email-адреса в домене noreply.net. Вслед за этим некоторые фирмы корректируют свои системы, но многие игнорируют предупреждения.

По мнению Соловевича, анализ этих проблем требует таких затрат времени, что мог бы составить основное занятие. При этом исследователь беспокоится, что найденные им сотни тысяч писем представляют лишь небольшую часть всей проблемы.