Дослідник купив noreply.net і почав отримувати секрети компаній

Деякі компанії вважають певні домени електронної пошти «цифровим смітником», попри потенційні ризики.

Дослідник купив noreply.net і почав отримувати секрети компаній 1 Дослідник купив noreply.net і почав отримувати секрети компаній 2

Корі Соловевич отримує більше небажаних електронних листів, ніж ви. Серйозно — значно більше. З грудня 2024 року один із доменів, на який надходить пошта дослідника безпеки, зареєстрував 401 796 повідомлень. За його розрахунками, це в середньому 699,99 сповіщень на день.

Цей потік — не звичайна лавина спаму, розсилок та небажаних пропозицій, що заповнюють скриньки багатьох людей. Натомість компанії та інші організації ненавмисно надсилають Соловевичу приватну інформацію інших людей та корпоративні таємниці. Протягом останніх кількох років він отримував звіти про травми від міської влади, підтвердження замовлень піци та електронні листи про налаштування облікового запису зі шкільної платформи. «Я отримую замовлення на обслуговування для людей, яким потрібен ремонт. Я отримую багато облікових даних для тестових платформ», — розповідає Соловевич, дослідник безпеки та консультант.

Соловевич отримує лавину повідомлень, оскільки він є власником доменів noreply.us та noreply.net, які він придбав у 2020 та 2024 роках відповідно. Після того, як він спочатку планував використовувати домен noreply.us як універсальну адресу електронної пошти (catch-all email — приймає листи, надіслані на будь-яку адресу @ на цьому домені) для фільтрації повідомлень та підвищення своєї конфіденційності, дослідник швидко помітив, що інші системи надсилають листи на адреси @noreply.us. «Я створив випадковий honeypot (принаду для зловмисників)», — каже Соловевич. «Я й гадки не мав, що це перетвориться на таке».

Компанії можуть надсилати електронні листи на адреси типу [companyname]@noreply.net або подібні варіації, вважаючи, що вони нікуди не потраплять або їх жодним чином не можна відстежити. Загалом, також можливо, що вони можуть трансформувати індивідуальну електронну адресу особи, надсилаючи її на один із цих доменів-плейсхолдерів, якщо хтось залишає компанію або видаляє свій обліковий запис.

Те, що розпочалося як особистий проєкт з електронною поштою, перетворилося на масштабні зусилля з попередження бізнесів та інших груп про те, що вони неправильно налаштували свої внутрішні системи та випадково розголошують конфіденційну інформацію. Соловевич, який представив свою роботу на вчорашній конференції з безпеки Defcon, каже, що зрештою він задоволений, що домени опинилися у нього, а не у кримінальних хакерів чи державних суб’єктів, які могли б зловмисно використати ці дані.

«Я не усвідомлював, що це буде такою великою проблемою», — каже Соловевич, який не називає публічно уражені організації. Дослідник повідомляє компаніям про їхні проблеми, заохочуючи їх виправити помилки та неправильні налаштування. «Я просто хочу, щоб компанії та організації вчиняли правильно, перевіряли свої системи та виправляли їх».

Соловевич зазначає, що домен noreply.net є найбільшим з його володінь, і за півтора року володіння ним отримав 400 000 повідомлень, 28 365 з яких містили вкладення. Домен noreply.us отримав 37 255 повідомлень за 2 345 днів з моменту його придбання у 2020 році. За місяць до його виступу на конференції обидва домени разом отримали понад 11 000 повідомлень. Загалом, електронні листи надсилалися з понад 14 000 «відправників», з 6 200 кореневих доменів. Дослідник стверджує, що повідомлення автоматизовані системами компаній, а не написані людьми.

Хоча ця проблема не є новою — майже 20 років тому незалежний журналіст з питань безпеки Брайан Кребс, тоді співробітник Washington Post, писав про те, як компанії надсилали мільйони повідомлень на електронні адреси @donotreply.com — її можна повністю уникнути. Наприклад, компанії могли б використовувати внутрішні домени або домен .invalid, який гарантовано не існує.

Соловевич не самотній у цій добровільній діяльності, яка допомагає захищати дані компаній — часто великих. На початку цього року Майк Шеваpд, керівник відділу безпеки компанії з зарядки електромобілів Xeal, витратив близько 15 доларів на придбання домену deleteduser.com. «Протягом першої години три різні організації надіслали електронні листи на адресу @deleteduser.com», — розповідає Шеваpд. Він зазначає, що компанії, схоже, просто змінюють адреси електронної пошти, а не повністю видаляють облікові записи зі своїх систем.

Як і Соловевич, Шеваpд отримує тисячі ненавмисних електронних листів (від щонайменше 100 різних організацій) на різні домени, якими він тепер володіє. Він отримував листи з детальними замовленнями на Віагру, повідомлення з проханням затвердити відпустки або відсутність на роботі, бронювання готелів із повними іменами людей та запрошення на Zoom-зустрічі від урядової установи Великої Британії. «Є багато компаній, що займаються кібербезпекою, і кілька партнерських компаній Microsoft», — каже Шеваpд. Кілька тижнів тому він отримав запрошення на літнє барбекю однієї компанії із Сан-Франциско, адресоване «Шановному видаленому користувачеві».

Одним із найчастіших джерел електронних листів, за словами Шеваpда, є компанія, що займається штучним інтелектом. Вона використовує технологію розпізнавання об’єктів для виявлення працівників на промислових об’єктах на Близькому Сході, які можуть не дотримуватися протоколів безпеки. Дослідник отримав тисячі фотографій із камер спостереження від цієї фірми, каже він. «Я є добрим охоронцем інтернет-звалища, але якби я був поганим, неважко уявити, як ця інформація, яку мені добровільно підкидають, могла б бути використана зловмисно», — написав він у дописі на Medium у квітні.

Оскільки Соловевич і Шеваpд усвідомили потенційний масштаб помилкових електронних листів — і те, наскільки цінними ці дані були б для хакерів та здирників — вони, працюючи незалежно, придбали понад 30 доменів, щоб спробувати обмежити можливості зловмисників скопіювати цей підхід.

В рамках своєї доповіді на Defcon Соловевич пояснив, що він розробляє зонд для перевірки того, чи можуть інші потенційні домени-плейсхолдери бути налаштовані для отримання електронної пошти. «Я просканував 7 136 доменів, і 328 з них були ідентифіковані як такі, що мають налаштовані універсальні скриньки (catch-all inboxes)», — каже Соловевич. «Я не впевнений, наскільки великою проблемою це є, але мене турбує те, що те, що я „випадково“ знайшов, зареєструвавши свій домен, — це лише верхівка айсберга».

Обидва дослідники кажуть, що, де це можливо, вони повідомляють компанії, чиї системи неправильно налаштовані та надсилають їм електронні листи. Результати були неоднозначними, кажуть вони. Хоча деякі організації, схоже, тихо виправили проблеми, багато інших не відповіли, а величезний масштаб проблеми робить сповіщення кожної ураженої сторони складним завданням.

«Цього занадто багато», — каже Соловевич, наголошуючи, що люди не повинні припускати, що домен не моніториться. «Я дійшов до того, що це вже стало б повноцінною роботою — займатися кожним із цих випадків. Це частина моєї мотивації говорити про це, це моє відповідальне розкриття інформації. Вам потрібно виправити свої системи, не робити цього і не витокувати дані ваших клієнтів, ваших співробітників та ваші внутрішні дані».

Дослідник купив noreply.net і почав отримувати секрети компаній 3

Дізнатися більше на: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *