科里·索洛维奇收到的垃圾邮件数量远超常人。自2024年12月以来,他名下一个域名已累计接收到401,796封邮件,平均每天收到699.99封。
然而,这些邮件并非普通的垃圾邮件或促销信息,而是各公司和机构在无意间发送给他的他人私人信息和企业机密。过去几年里,他收到过某市政府发来的事故伤亡报告、披萨订单确认邮件,以及某教育平台的账户注册邮件。"我会收到设备维修的服务工单,也会收到大量测试平台的登录凭证,"身为安全研究员和顾问的索洛维奇说道。
索洛维奇之所以收到这些邮件,是因为他拥有noreply.us和noreply.net这两个域名,分别于2020年和2024年购入。他最初打算将noreply.us用作一个通用邮件接收地址,以便过滤信息、保护隐私,却很快发现各方系统都在向该域名下的各类邮箱地址发送邮件。"我无意中搭建了一个蜜罐,"索洛维奇告诉《连线》杂志,"完全没想到会演变成今天这个局面。"
企业有时会将邮件发送至[公司名]@noreply.net等类似地址,以为这些邮件不会被送达任何人,也不会受到监控。更常见的情况是,当某人离职或注销账户时,系统会自动将其邮箱地址替换为此类占位域名地址。
这个起初只是个人邮件实验的项目,如今已演变成一项大规模的工作——向企业和机构发出警示,告知其系统存在配置错误,正在无意间泄露敏感信息。索洛维奇昨天在Defcon安全大会上就此发表了演讲。他表示,庆幸的是这些域名落在他手中,而不是可能恶意利用数据的不法黑客或国家行为者手中。
"我没想到这个问题会如此严峻,"索洛维奇说,他目前未公开受影响机构的名单。他一直在主动联系相关企业,提醒其修复配置错误。"我只是希望这些企业和机构能认真对待,审查自己的系统,把问题解决掉。"
据索洛维奇介绍,noreply.net是他持有的最大域名,自购入一年半以来已累计接收40万封邮件,其中28,365封附有附件。noreply.us自2020年购入至今的2,345天里,共收到37,255封邮件。仅在他参加会议前的一个月内,两个域名合计收到邮件超过11,000封。总体来看,这些邮件来自14,000多个发件地址,涉及6,200个根域名。研究员表示,这些邮件均由企业系统自动发送,并非人工撰写。
这一问题由来已久,并非新鲜事。早在近20年前,独立安全记者布莱恩·克雷布斯(当时供职于《华盛顿邮报》)就曾报道过企业向@donotreply.com发送数百万封邮件的问题。但这一隐患本可完全避免,例如企业可以使用内部域名,或使用有保障不会实际存在的.invalid域名。
索洛维奇并非孤军奋战。今年早些时候,电动汽车充电公司Xeal的安全主管迈克·谢瓦德花约15美元购入了deleteduser.com域名。"在购买后的第一个小时内,就已经有三个不同的机构向@deleteduser.com发送了邮件,"谢瓦德告诉《连线》。他指出,这些企业似乎只是简单地更改了邮箱地址,而非从系统中彻底删除账户。
与索洛维奇类似,谢瓦德在他目前持有的多个域名上也收到了来自至少100个不同机构的大量误发邮件,内容涵盖处方药订单详情、员工休假审批请求、含有完整姓名的酒店预订信息,以及来自某英国政府机构的Zoom会议邀请。"其中不乏网络安全公司,还有几家微软合作伙伴,"谢瓦德说。几周前,他甚至收到了旧金山某公司的夏日烧烤派对邀请,收件人一栏写着"亲爱的已注销用户"。
谢瓦德透露,发件量最高的机构之一是一家AI公司(他未具体点名),该公司利用目标识别技术来检测中东工业现场工人是否遵守安全规程。他表示,自己已收到该公司发来的数千张监控截图。"我在尽职守护着这个互联网垃圾桶——但如果换一个人来,这些被主动送上门的信息完全可能被滥用,"他在4月份发表的一篇Medium文章中写道。
当索洛维奇和谢瓦德意识到误发邮件的潜在规模,以及这些数据对黑客和勒索者的巨大价值后,两人各自独立行动,已合计购入超过30个域名,以减少恶意行为者复制这一手法的可能性。
在Defcon演讲中,索洛维奇还介绍了他正在开发的一套探测工具,用于测试其他可能被配置为接收邮件的占位域名。"我已扫描了7,136个域名,其中328个被识别为配置了通用邮件接收功能,"他说,"我无法准确判断这个问题究竟有多大,但我担心的是,我'无意中'发现的情况不过是冰山一角。"
两位研究员表示,他们已尽可能地通知那些存在系统配置错误、误发邮件的企业,但结果喜忧参半。部分机构已悄然完成修复,但更多机构没有任何回应,而问题的庞大规模也让逐一通知几乎成为不可能完成的任务。
"已经超出了我的处理能力,"索洛维奇强调,任何人都不应默认某个域名处于无人监控的状态,"处理每一封邮件将会是一份全职工作——这也是我选择公开讲述此事的动力所在,这就是我的负责任披露方式。大家需要修复自己的系统,不要再让客户数据、员工数据和内部数据就这样白白泄露出去。"
Q&A
Q1:noreply.net和noreply.us域名为什么会收到大量企业邮件?
A:很多企业在配置系统时,会将邮件自动发送到类似noreply.net这样的"占位"地址,误以为这些地址不存在或无人监控。当员工离职或用户注销账户时,系统有时也会将其邮箱地址替换为这类域名下的地址,导致大量包含敏感信息的邮件被误发至这些实际存在并由真人持有的域名。
Q2:这些误发的邮件里都包含哪些敏感信息?
A:根据研究员的披露,这些误发邮件涵盖的内容非常广泛,包括:市政府的事故伤亡报告、披萨等外卖的订单确认、学校平台的账户注册信息、设备维修服务工单、测试平台登录凭证、处方药订单详情、员工休假审批、酒店预订信息(含完整姓名)、政府机构的会议邀请,以及工业现场的监控截图等。
Q3:企业应该如何避免将邮件误发到外部域名?
A:企业可以采取以下措施:一是使用公司内部域名作为系统邮件的发送或接收地址;二是使用.invalid这类保证不存在真实主机的域名;三是定期审查和审计内部邮件系统的配置,确保在用户离职或注销账户时,系统不是简单替换邮箱地址,而是彻底从系统中移除账户信息,从根本上杜绝数据泄露风险。
