安全研究员无意中发现,大量公司因系统配置错误,正将包括客户数据、员工信息和内部凭证在内的敏感信息发送到“noreply”(无回复)和“deleteduser”(已删除用户)等通用邮箱域名。通过购买这些域名,研究员们建立起“意外的蜜罐”,接收了海量的泄露邮件。这一现象揭示了一个普遍但可避免的安全漏洞,研究员们呼吁各公司立即审查并修复其系统,以防止数据被恶意利用。
意外的蜜罐
安全研究员 Cory Solovewicz 在 2020 年和 2024 年分别购买了 noreply.us 和 noreply.net 这两个域名。他本想将其用作一个包罗万象的“接球”邮箱来保护自己的隐私,但很快发现,许多公司的系统正源源不断地向这些地址发送邮件。
“我无意中创造了一个蜜罐,”Solovewicz 说,“我完全没想到事情会发展成这样。”
这些公司错误地认为,发送到 [公司名]@noreply.net 等地址的邮件不会被任何人看到或监控。这导致了大量敏感信息的意外泄露。
泄露了什么?
Solovewicz 收到的邮件远非普通垃圾邮件。在过去的几年里,他收到了各种各样的敏感信息,包括:
- 来自某市政府的工伤报告。
- 用户的披萨订单确认。
- 某个学校平台的账户设置邮件。
- 需要维修的服务工单。
- 大量的测试平台登录凭证。
自 2024 年 12 月以来,仅 noreply.net 这个域名就收到了超过 40 万封邮件,其中包含 28,365 个附件。这些邮件均由公司系统自动发送,而非人工编写。
不止一个“互联网垃圾箱”
Solovewicz 并非唯一发现此问题的人。另一位安全专家 Mike Sheward 花了 15 美元购买了 deleteduser.com 域名,结果在一个小时内就开始收到来自不同组织的邮件。
“我正在充当互联网垃圾箱的好心守护者——但如果我是个坏人,不难想象这些主动送到我面前的信息会被如何滥用。” — Mike Sheward
当员工离职或删除账户时,一些公司系统似乎只是简单地将其邮箱地址修改为 @deleteduser.com,而不是彻底从系统中删除。Sheward 因此收到了:
- 用户的伟哥订单详情。
- 需要他批准的员工休假申请。
- 包含全名的酒店预订信息。
- 来自英国政府机构的 Zoom 会议邀请。
- 一家中东工业安全 AI 公司发来的数千张 CCTV 监控截图。
一个普遍且可避免的问题
这个问题并非新生事物,但它完全可以避免。公司本可以使用内部专用域名或 .invalid 这种保证不存在的域名来处理此类邮件。
为了防止恶意行为者利用这个漏洞,Solovewicz 和 Sheward 已经联手购买了 30 多个类似的域名。Solovewicz 的扫描测试发现,在他检测的 7,136 个可疑域名中,有 328 个配置了可以接收所有邮件的“接球”邮箱。
Solovewicz 担心:“我‘意外’发现的可能只是冰山一角。”
修复系统刻不容缓
两位研究员一直在尽力通知那些泄露数据的公司,但收效甚微。由于问题规模巨大,通知每一家公司几乎成了一项全职工作。
Solovewicz 表示,公开谈论此事就是他的“负责任披露”方式。他强调:
- 各组织必须立即审计并修复自己的系统。
- 停止泄露客户、员工和公司内部数据。
- 不要假设任何域名是无人监控的。