敏感信息流入“无回复”邮箱,他全看见了
Sensitive Info Goes into 'No Reply' Emails Constantly. This Guy Sees It All

安全研究员 Cory Solovewicz 购买了 noreply.net 和 noreply.us 等域名,本想作为隐私过滤工具,却意外构建了一个巨大的“蜜罐”。自 2024 年 12 月以来,他的邮箱收到了超过 40 万封邮件,其中包含政府受伤报告、披萨订单确认、学校账户凭证甚至企业内部测试账号。这些邮件并非垃圾广告,而是各大公司系统配置错误导致的自动发送。另一位研究员 Mike Sheward 也购买了 deleteduser.com,收到了包含伟哥订单、休假申请和 Zoom 会议邀请的敏感数据。两人发现,成千上万家公司正将机密信息误发给这些看似无人监管的地址。他们已购买超过 30 个域名以防止恶意黑客利用此漏洞,并呼吁企业立即修复系统配置,停止泄露客户和员工数据。
我并没有意识到这个问题会如此严重,但我庆幸这些域名落在我手中,而不是那些可能恶意利用数据的黑客或国家行为体手中。
HN 评论区
10- telesilla
我有个非常早期的 Gmail 账号,至今还在用,里面收满了各种别人懒得认真填表单就乱填的邮箱地址,全是酒店预订、保险之类的。我完全可以轻松取消这些业务,顺便搞搞这些人,但我选择直接删除然后继续生活。
基于互联网构建的底层条件,想当个“坏人”其实太容易了。
- mcc1ane
- sparkling
CCC 有过一场类似的演讲,研究人员买下了过期的政府域名以及拼写错误或比特翻转的域名。例如:bund.de 由德国联邦政府管理,他们买下了 bund.ee(爱沙尼亚顶级域名),这既是一个拼写错误,也是一个比特翻转,然后开始监控流入的邮件和 DNS 请求。
可惜只有德语版本:https://media.ccc.de/v/39c3-verlorene-domains-offene-turen-w...