
Исследователи безопасности получили более 400 тыс. чужих писем — с медицинскими документами, внутренними отчетами компаний и другой конфиденциальной информацией. Им даже не пришлось ничего взламывать: достаточно было купить домены, которые компании считают «пустыми».
Кори Соловевич приобрел домены noreply.net и noreply.us для себя, но оказалось, что множество корпоративных систем используют адреса вроде
user@noreply.net как техническую заглушку — например, когда сотрудник увольняется или его аккаунт удаляют. Разработчики предполагают, что письма на такие адреса уходят в никуда. Но noreply.net — вполне реальный домен.Другой исследователь, Майк Шевард, за $15 купил похожий домен deleteduser.com. Первые письма пришли уже в течение часа. Среди запросов на отпуск сотрудников и броней были также ссылки на Zoom-встречи британского государственного ведомства. Одна компания, использующая ИИ для контроля безопасности на промышленных объектах, отправила ему тысячи снимков с камер наблюдения.
Соловевич и Шевард уже выкупили более 30 похожих доменов, чтобы они не достались злоумышленникам.
.invalid, которая гарантированно не должна работать как настоящий интернет-домен.