无人接收的邮箱,半年漏进 40 万封机密

他只是想给自己的域名配一个“收件人不存在”的邮箱,结果半年里收到了 40 万封本该石沉大海的邮件——而且里面塞满了别人的隐私和公司的机密。

安全研究员 Cory Solovewicz 在 2020 年买下 noreply.us、2024 年买下 noreply.net。他原本打算把前者当作“全收”邮箱(catch-all),用来过滤垃圾、保护隐私。没想到,大量公司的系统自动往 @noreply 这类占位地址发信,因为他“意外造出了一个蜜罐”。

数字相当惊人:自 2024 年 12 月起,其中一个域名收到了 401,796 封邮件,平均一天约 700 封;noreply.net 在持有的约一年半里收到 40 万封,其中 28,365 封带附件;noreply.us 在 2,345 天里累计收到 37,255 封。在 Defcon 演讲前的一个月里,两个域名合计收到超过 1.1 万封邮件,来源覆盖 1.4 万多个发件地址、6,200 个根域名。这些邮件几乎都由企业系统自动发出,而非人工撰写。

漏进来的内容五花八门:某市政府的工伤报告、比萨订单确认、学校平台的账号开通邮件、维修工单,还有大量测试平台的登录凭据。Solovewicz 选择不点名受影响的机构,而是私下提醒对方修复配置——他担心,如果这批域名落到犯罪分子或国家黑客手里,这些数据会被恶意利用。

这并非个例。电动车充电公司 Xeal 的安全负责人 Mike Sheward 今年花 15 美元买下 deleteduser.com,第一小时就有三家机构往里发信;他收到的邮件里有伟哥订单、休假审批、酒店预订,还有英国政府机构的 Zoom 会议邀请。一名频繁发信者是一家用物体识别监控中东工地安全规范的 AI 公司,曾向他发来数千张监控截图。两位研究者为防有人复制这一手法,各自买下 30 多个域名兜底。Solovewicz 还扫描了 7,136 个疑似占位域名,发现 328 个配置了全收邮箱——他认为自己“意外”发现的只是冰山一角。

根因其实可避免:企业若不想让邮件外泄,应使用内部域名,或直接发往 .invalid 这种保证不存在的顶级域。Solovewicz 强调,任何组织都不该想当然地以为某个域名“没人盯着”。

来源:WIRED