<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>邮箱安全 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%e9%82%ae%e7%ae%b1%e5%ae%89%e5%85%a8/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Sat, 08 Aug 2026 14:43:08 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>无人接收的邮箱，半年漏进 40 万封机密</title>
		<link>https://mylogs.cn/noreply-honeypot-leaked-secrets/</link>
					<comments>https://mylogs.cn/noreply-honeypot-leaked-secrets/#respond</comments>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sat, 08 Aug 2026 14:42:51 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[Defcon]]></category>
		<category><![CDATA[企业安全]]></category>
		<category><![CDATA[数据泄露]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[蜜罐]]></category>
		<category><![CDATA[邮箱安全]]></category>
		<category><![CDATA[隐私泄露]]></category>
		<guid isPermaLink="false">https://mylogs.cn/noreply-honeypot-leaked-secrets/</guid>

					<description><![CDATA[他只是想给自己的域名配一个“收件人不存在”的邮箱，结果半年里收到了 40 万封本该石沉大海的邮件——而且里面塞 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">他只是想给自己的域名配一个“收件人不存在”的邮箱，结果半年里收到了 40 万封本该石沉大海的邮件——而且里面塞满了别人的隐私和公司的机密。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a774190cac5e&quot;}" data-wp-interactive="core/image" data-wp-key="6a774190cac5e" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="628" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/e0e020904db841479a422ff38fed878f_header.webp" alt="无人接收的邮箱，半年漏进 40 万封机密" class="wp-image-4120" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/e0e020904db841479a422ff38fed878f_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/e0e020904db841479a422ff38fed878f_header-300x157.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/e0e020904db841479a422ff38fed878f_header-1024x536.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/e0e020904db841479a422ff38fed878f_header-768x402.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：WIRED</figcaption></figure>





<p class="wp-block-paragraph">安全研究员 Cory Solovewicz 在 2020 年买下 noreply.us、2024 年买下 noreply.net。他原本打算把前者当作“全收”邮箱（catch-all），用来过滤垃圾、保护隐私。没想到，大量公司的系统自动往 @noreply 这类占位地址发信，因为他“意外造出了一个蜜罐”。</p>



<p class="wp-block-paragraph">数字相当惊人：自 2024 年 12 月起，其中一个域名收到了 401,796 封邮件，平均一天约 700 封；noreply.net 在持有的约一年半里收到 40 万封，其中 28,365 封带附件；noreply.us 在 2,345 天里累计收到 37,255 封。在 Defcon 演讲前的一个月里，两个域名合计收到超过 1.1 万封邮件，来源覆盖 1.4 万多个发件地址、6,200 个根域名。这些邮件几乎都由企业系统自动发出，而非人工撰写。</p>



<p class="wp-block-paragraph">漏进来的内容五花八门：某市政府的工伤报告、比萨订单确认、学校平台的账号开通邮件、维修工单，还有大量测试平台的登录凭据。Solovewicz 选择不点名受影响的机构，而是私下提醒对方修复配置——他担心，如果这批域名落到犯罪分子或国家黑客手里，这些数据会被恶意利用。</p>



<p class="wp-block-paragraph">这并非个例。电动车充电公司 Xeal 的安全负责人 Mike Sheward 今年花 15 美元买下 deleteduser.com，第一小时就有三家机构往里发信；他收到的邮件里有伟哥订单、休假审批、酒店预订，还有英国政府机构的 Zoom 会议邀请。一名频繁发信者是一家用物体识别监控中东工地安全规范的 AI 公司，曾向他发来数千张监控截图。两位研究者为防有人复制这一手法，各自买下 30 多个域名兜底。Solovewicz 还扫描了 7,136 个疑似占位域名，发现 328 个配置了全收邮箱——他认为自己“意外”发现的只是冰山一角。</p>



<p class="wp-block-paragraph">根因其实可避免：企业若不想让邮件外泄，应使用内部域名，或直接发往 .invalid 这种保证不存在的顶级域。Solovewicz 强调，任何组织都不该想当然地以为某个域名“没人盯着”。</p>



<p class="has-small-font-size wp-block-paragraph">来源：WIRED</p>

]]></content:encoded>
					
					<wfw:commentRss>https://mylogs.cn/noreply-honeypot-leaked-secrets/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
