Утечка данных через «пустые» email-адреса: как компании теряют секреты и пароли

Кибербезопасность и защита email-адресов

В мире кибербезопасности произошло событие, которое заставляет пересмотреть подходы к корпоративной переписке. Исследователи Кори Соловевич и Майк Шевард обнаружили масштабную утечку конфиденциальных данных, не взламывая ни одного сервера. Их метод оказался до ужаса простым: они купили домены, которые компании ошибочно считают «пустыми» или несуществующими.

Соловевич приобрел домены noreply.net и noreply.us для личных целей, но вскоре обнаружил, что тысячи корпоративных систем используют адреса вида user@noreply.net в качестве технической заглушки. Такие адреса часто назначаются при увольнении сотрудника, удалении аккаунта или для автоматических уведомлений. Разработчики предполагают, что письма на эти адреса уходят в никуда, однако на самом деле они попадают на реальный почтовый сервер.

В результате исследователи получили более 400 000 чужих писем. Среди них оказались медицинские документы, внутренние отчеты компаний, запросы на отпуск, бронирования и даже ссылки на Zoom-встречи британского государственного ведомства. Особую тревогу вызывает случай с компанией, использующей ИИ для контроля безопасности на промышленных объектах: она отправила тысячи снимков с камер наблюдения на «пустой» адрес.

Шевард за символические 15 долларов приобрел домен deleteduser.com и получил первые письма уже в течение часа. Эта находка демонстрирует, насколько серьезной может быть проблема: злоумышленники могут использовать подобные домены для сбора паролей, доступа к корпоративным системам и шпионажа.

К счастью, исследователи уже выкупили более 30 похожих доменов, чтобы они не достались хакерам. Однако это лишь временное решение. Проблема кроется в халатности разработчиков, которые используют случайные внешние домены в качестве «мусорных» адресов.

Существует простое и элегантное решение — использовать специальную зону .invalid. Этот домен гарантированно не работает как настоящий интернет-домен и предназначен именно для технических заглушек. Применение .invalid исключает возможность случайной отправки данных на реальные адреса.

Данный инцидент служит важным напоминанием: даже незначительные технические решения могут привести к катастрофическим последствиям. Компаниям необходимо пересмотреть свои политики обработки email-адресов, особенно при удалении аккаунтов сотрудников. Регулярный аудит систем и использование безопасных доменов — обязательные меры для защиты конфиденциальной информации в современном цифровом мире.