Исследователь купил домен ****noreply.net**** и получил сотни тысяч чужих писем
Исследователь купил домен noreply.net и получил сотни тысяч чужих писем
Специалист по безопасности Кори Соловевич купил домены noreply.net и noreply.us и настроил на них catch-all — ящик, который принимает письма на любой адрес внутри домена. Оказалось, тысячи компаний используют адреса вроде company@noreply.net как будто это «пустышки», хотя письма на них вполне реально доставляются.
Только на noreply.net за полтора года пришло около 400 тысяч писем, из них больше 28 тысяч — с вложениями. Внутри были рабочие логины и пароли, заявки на ремонт, данные клиентов, медицинская информация и другие внутренние документы. Письма шли более чем с 6 тысяч корпоративных доменов.
Другой исследователь купил deleteduser.com — и уже в первый час начал получать письма для якобы «удалённых пользователей». Среди находок были бронирования отелей, запросы на отпуск, заказы Viagra, приглашения на Zoom от британского госведомства и тысячи кадров с камер наблюдения одной AI-компании.
Компании используют реальные домены как технические заглушки и забывают, что однажды их может кто-то купить. И таких доменов — сотни.
https://www.wired.com/story/sensitive-info-goes-into-no-reply-emails-constantly-this-guy-sees-it-all/
Специалист по безопасности Кори Соловевич купил домены noreply.net и noreply.us и настроил на них catch-all — ящик, который принимает письма на любой адрес внутри домена. Оказалось, тысячи компаний используют адреса вроде company@noreply.net как будто это «пустышки», хотя письма на них вполне реально доставляются.
Только на noreply.net за полтора года пришло около 400 тысяч писем, из них больше 28 тысяч — с вложениями. Внутри были рабочие логины и пароли, заявки на ремонт, данные клиентов, медицинская информация и другие внутренние документы. Письма шли более чем с 6 тысяч корпоративных доменов.
Другой исследователь купил deleteduser.com — и уже в первый час начал получать письма для якобы «удалённых пользователей». Среди находок были бронирования отелей, запросы на отпуск, заказы Viagra, приглашения на Zoom от британского госведомства и тысячи кадров с камер наблюдения одной AI-компании.
Компании используют реальные домены как технические заглушки и забывают, что однажды их может кто-то купить. И таких доменов — сотни.
https://www.wired.com/story/sensitive-info-goes-into-no-reply-emails-constantly-this-guy-sees-it-all/
GPT/ChatGPT/AI Central Александра Горного
940 публикаций на visbl.me
Авторский взгляд на новости технологий Реклама: https://docs.google.com/presentation/d/1glQMXYyKAYpzNP8VXzM4gl2YkEgLjkeD_Fxvzbu5QUE/edit РКН: https://clck.ru/3FPkup Личный аккаунт: @gornal О рекламе: @Vzuhcha ВП нет
Связанные темы
Читать далее
Cursor стал частью SpaceX
GPT/ChatGPT/AI Central Александра Горного·
Google дали неделю, чтобы упростить установку сторонних магазинов приложений на Android
GPT/ChatGPT/AI Central Александра Горного·
OpenAI анонсировала сверхбыстрый режим для GPT-5.6 Sol
GPT/ChatGPT/AI Central Александра Горного·
Как распознать мошенников в криптовалюте?
Стартап дня. Александр Горный.·
Когда начинается новый поток курса по AI?
GPT/ChatGPT/AI Central Александра Горного·
Как курс Claude Code помогает предпринимателям?
GPT/ChatGPT/AI Central Александра Горного·
💬Discussion (2)