一名研究员购买了noreply.net。公司开始向他发送机密信息
摘要
网络安全研究员Piotr Solowewicz购买了域名noreply.net,发现数千家公司因配置错误向其发送敏感电子邮件,凸显了广泛存在的数据泄露问题。
<p><a href="https://lobste.rs/s/exgfc0/researcher_bought_noreply_net_companies">评论</a></p>
查看缓存全文
缓存时间: 2026/08/10 17:00
# 一位研究人员购买了 noreply.net。公司开始向他发送机密信息。
来源:https://arstechnica.com/security/2026/08/a-researcher-bought-noreply-net-companies-started-sending-him-secrets/
“我没有意识到这个问题会像现在这样严重,”Solovewicz 说道,他没有公开受影响实体的名字。这位研究人员一直在提醒受影响的公司注意他们的问题,鼓励他们修复错误和配置不当之处。“我只是希望公司和组织能做正确的事,审计自己的系统并修复问题。”
Solovewicz 表示,他拥有的最大域名是 [noreply.net](http://noreply.net/),在拥有该域名的一年半时间里,共收到 40 万封邮件,其中 28,365 封带有附件。自 2020 年购买 [noreply.us](http://noreply.us/) 域名以来,2345 天内收到了 37,255 封邮件。在他发表会议演讲前的一个月里,这两个域名合计收到了超过 11,000 封邮件。总体而言,邮件来自超过 14,000 个“发件人”地址,来自 6,200 个根域名。这位研究人员表示,这些邮件是由公司系统自动发送的,而非人工撰写。
虽然这个问题并不新鲜——大约 20 年前,独立安全记者 Brian Krebs(当时在《华盛顿邮报》工作)就写过公司如何向 @donotreply.com 邮箱(http://donotreply.com/)发送数百万条消息——但这个问题本质上是可以避免的。例如,公司可以使用内部域名,或使用保证不存在的 .invalid 域名(https://datatracker.ietf.org/doc/html/rfc6761)。
Solovewicz 并不是唯一一个从事这项志愿事业的人,这项事业有助于保护公司(通常是大型公司)的数据。今年早些时候,电动汽车充电公司 Xeal 的安全主管 Mike Sheward 花了大约 15 美元购买了域名 deleteduser.com(http://deleteduser.com/)。Sheward 告诉 WIRED:“在第一个小时内,就有三个不同的组织向 @deleteduser.com(http://deleteduser.com/)发送了邮件。”他指出,公司似乎只是更改了电子邮件地址,而不是从系统中完全删除账户。
与 Solowewicz 一样,Sheward 在他现在拥有的多个域名上收到了成千上万封非预期邮件——来自至少 100 个不同的组织。他收到过详述人们 Viagra 订单的邮件、请求他批准员工工作假期或休假的邮件、包含人们全名的酒店预订信息,以及来自英国政府机构的 Zoom 会议邀请。“还有很多网络安全公司,以及一些微软合作伙伴公司,”Sheward 说。几周前,他收到了一家旧金山公司夏季烧烤聚会的邀请,收件人写着“亲爱的已删除用户”。
相似文章
敏感信息频繁被发送到‘勿回复’邮箱,他尽收眼底
安全研究员Cory Solowewicz是noreply.us和noreply.net的所有者,他收到了数十万封误发的邮件,内含来自公司和组织的敏感信息,他在Defcon大会上展示了他的发现。
@_r_netsec: 发现一名前员工家中的NAS上存有十年的金融行业采购数据
CybelAngel调查发现,一名前员工未加密的个人NAS设备上暴露了长达十年的机密金融行业采购数据,凸显了第三方数据风险。
有人利用我的开源项目进行网络钓鱼
一位开源项目维护者报告称,攻击者滥用了其项目的邀请系统,利用未经验证的注册和已验证的邮箱域名,向超过1.4万人发送了钓鱼邮件。这一事件突显了善意设计如何被恶意利用。
一位安全专家入侵了朝鲜黑客的系统。他发现他们已入侵全球数百个网络
一位安全研究员在近两年的时间里渗透了朝鲜黑客系统,揭露他们入侵了全球数百个网络,影响了57个国家的1,600多家公司,相关发现已在Black Hat上公布。
Deleteduser.com ——一个15美元的PII磁石
一名研究人员发现,deleteduser.com 被多家公司用作占位域名,在数据删除合规过程中覆盖用户电子邮件地址,并且在获得该域名后,收到了来自30多个组织的个人身份信息(PII),包括健身房、酒店、能源公司和网络安全公司。