Описание: Как безопасники занимаются защитой сетей, а компании отправляют конфиденциальную информацию туда, где её никто не должен видеть.
Адреса типа noreply давно используются в автоматических системах рассылки писем, однако неправильная конфигурация почтовых параметров превращает их в настоящий канал для утечки информации. Эксперты в области информационной безопасности Кори Соловевич и Майк Шевард зарегистрировали недорогие доменные имена, которые компании применяют в качестве фиктивных адресов, якобы не предназначенных для получения корреспонденции, и стали систематически получать служебные документы, учётные данные, заказы и другую защищённую информацию.
Соловевич управляет доменами noreply.us и noreply.net. Первый домен был зарегистрирован им в 2020 году для личного пользования, но вскоре он отметил, что на случайные почтовые адреса в пределах домена приходят письма-ответы от различных организаций. Когда в 2024 году эксперт приобрел noreply.net, количество поступающих писем резко возросло до сотен ежедневно.
Начиная с декабря 2024 года на адрес noreply.net поступило свыше 401 тысячи писем – примерно 700 в день в среднем. Из этого количества 28 365 сообщений содержали файлы-приложения. В течение месяца перед выступлением Соловевича на технической конференции Defcon оба домена в совокупности получили более 11 тысяч писем от более чем 14 тысяч адресов, относящихся приблизительно к 6200 различным доменам.
Полученные сообщения содержали информацию гораздо более серьёзного характера, нежели типичная рассылка. Соловевич получал справки муниципальных структур с информацией о травмах, подтверждающие письма о выполненных покупках продуктов питания, корреспонденцию о регистрации профилей в образовательных платформах, запросы на проведение технического обслуживания и пароли для входа в пробные системы. Большинство таких сообщений отправляли автоматизированные корпоративные приложения без участия людей.
Причина утечек кроется в методах, которыми организации управляют неактивными или закрытыми почтовыми адресами. В некоторых случаях компьютерные системы переводят адрес уволенного сотрудника или деактивированного аккаунта на адрес подобно user@noreply.net либо company@noreply.net, исходя из предположения, что никакое реальное лицо не контролирует такой адрес. Однако в действительности доменное имя может находиться во владении кого угодно и принимать всю поступающую корреспонденцию.
Аналогичный сценарий выявил специалист по кибербезопасности Майк Шевард из организации Xeal. В начале 2026 года за скромную сумму около $15 он приобрел доменное имя deleteduser.com, и в течение первого часа на него пришли письма от трёх отдельных фирм. В последующий период список источников писем расширился до минимум сотни компаний.
Шевард получал информацию о приобретении лекарственных средств, служебные запросы на одобрение служебных отпусков, бронирования отелей с полными паспортными данными гостей, уведомления о приглашениях на интернет-совещания от структур британского государства и прочие внутренние коммуникации. Одна компания, использующая нейросетевые технологии для мониторинга норм безопасности на объектах промышленного производства на территории Ближнего Востока, отправила ему десятки тысяч видеокадров с систем видеонаблюдения.
Соловевич и Шевард отдельно друг от друга уже приобрели больше 30 таких доменных имён, чтобы предотвратить их попадание в руки преступников. Соловевич также провел анализ 7136 возможных доменов-заглушек и обнаружил, что 328 из них имеют почтовые ящики, принимающие письма на любые адреса внутри домена. По мнению специалиста, выявленные примеры могут составлять только минимальную долю всей масштабности проблемы.
Сама проблема известна уже долгие годы. Примерно два десятилетия тому назад аналитик информационной безопасности Брайан Кребс освещал ситуацию с компаниями, направляющими миллионы автоматических писем на адреса домена donotreply.com. Защитить себя от подобных утечек можно без применения сложных защитных технологий: организации могут использовать собственные закрытые доменные имена или специально зарезервированную зону .invalid, предназначенную стандартом для несуществующих почтовых адресов.
Оба эксперта направляют уведомления компаниям о проблемах в их конфигурации, однако реакция сильно варьируется. Некоторые компании принимают меры по исправлению ошибок, в то время как другие вообще не откликаются. Объём потока писем уже настолько велик, что установить контакт с каждым отправителем вручную становится практически нереально. Соловевич подводит итог: адрес, имеющий вид технического плейсхолдера, нельзя рассматривать как ничейный. Любой доменный адрес может находиться под управлением конкретного владельца, который получит доступ к информации клиентов, сведениям о персонале и конфиденциальной корпоративной документации.
