Synth Daily

“无回复”发件箱频泄密:敏感信息满天飞,全被这位小哥看光了

安全研究员无意中发现,大量公司因系统配置错误,正将包括客户数据、员工信息和内部凭证在内的敏感信息发送到“noreply”(无回复)和“deleteduser”(已删除用户)等通用邮箱域名。通过购买这些域名,研究员们建立起“意外的蜜罐”,接收了海量的泄露邮件。这一现象揭示了一个普遍但可避免的安全漏洞,研究员们呼吁各公司立即审查并修复其系统,以防止数据被恶意利用。

意外的蜜罐

安全研究员 Cory Solovewicz 在 2020 年和 2024 年分别购买了 noreply.usnoreply.net 这两个域名。他本想将其用作一个包罗万象的“接球”邮箱来保护自己的隐私,但很快发现,许多公司的系统正源源不断地向这些地址发送邮件。

“我无意中创造了一个蜜罐,”Solovewicz 说,“我完全没想到事情会发展成这样。”

这些公司错误地认为,发送到 [公司名]@noreply.net 等地址的邮件不会被任何人看到或监控。这导致了大量敏感信息的意外泄露。

泄露了什么?

Solovewicz 收到的邮件远非普通垃圾邮件。在过去的几年里,他收到了各种各样的敏感信息,包括:

  • 来自某市政府的工伤报告
  • 用户的披萨订单确认
  • 某个学校平台的账户设置邮件
  • 需要维修的服务工单
  • 大量的测试平台登录凭证

自 2024 年 12 月以来,仅 noreply.net 这个域名就收到了超过 40 万封邮件,其中包含 28,365 个附件。这些邮件均由公司系统自动发送,而非人工编写。

不止一个“互联网垃圾箱”

Solovewicz 并非唯一发现此问题的人。另一位安全专家 Mike Sheward 花了 15 美元购买了 deleteduser.com 域名,结果在一个小时内就开始收到来自不同组织的邮件。

“我正在充当互联网垃圾箱的好心守护者——但如果我是个坏人,不难想象这些主动送到我面前的信息会被如何滥用。” — Mike Sheward

当员工离职或删除账户时,一些公司系统似乎只是简单地将其邮箱地址修改为 @deleteduser.com,而不是彻底从系统中删除。Sheward 因此收到了:

  • 用户的伟哥订单详情
  • 需要他批准的员工休假申请
  • 包含全名的酒店预订信息
  • 来自英国政府机构的 Zoom 会议邀请
  • 一家中东工业安全 AI 公司发来的数千张 CCTV 监控截图

一个普遍且可避免的问题

这个问题并非新生事物,但它完全可以避免。公司本可以使用内部专用域名或 .invalid 这种保证不存在的域名来处理此类邮件。

为了防止恶意行为者利用这个漏洞,Solovewicz 和 Sheward 已经联手购买了 30 多个类似的域名。Solovewicz 的扫描测试发现,在他检测的 7,136 个可疑域名中,有 328 个配置了可以接收所有邮件的“接球”邮箱。

Solovewicz 担心:“我‘意外’发现的可能只是冰山一角。”

修复系统刻不容缓

两位研究员一直在尽力通知那些泄露数据的公司,但收效甚微。由于问题规模巨大,通知每一家公司几乎成了一项全职工作。

Solovewicz 表示,公开谈论此事就是他的“负责任披露”方式。他强调:

  • 各组织必须立即审计并修复自己的系统。
  • 停止泄露客户、员工和公司内部数据。
  • 不要假设任何域名是无人监控的。