ИБ-исследователь Кори Соловевич, владелец доменов noreply.net и noreply.us, по данным Wired, с декабря 2024 года получил более 401 000 чужих писем — от отчётов о травмах до учётных данных тестовых систем. Компании массово используют адреса на таких доменах как заглушки, не подозревая, что почта реально доставляется. Проблема затрагивает организации из самых разных отраслей: от образования и общепита до государственных учреждений и промышленных предприятий. Для защиты достаточно перейти на внутренние домены или зарезервированный домен верхнего уровня .invalid.
Хронология и масштаб проблемы
Как сообщается, Соловевич приобрёл домен noreply.us в 2020 году для личной фильтрации почты, а noreply.net — в 2024 году. Оба домена были настроены как catch-all — то есть принимали письма на любой адрес в пределах домена. Исследователь быстро обнаружил, что на них поступает поток автоматических уведомлений от сторонних сервисов.
Только на noreply.net за период с декабря 2024 года зафиксировано 401 796 входящих писем — в среднем около 700 сообщений в сутки. Из них 28 365 содержали вложения. За последний месяц перед выступлением Соловевича на конференции DEF CON оба домена получили свыше 11 000 писем, отправленных с более чем 14 000 адресов, принадлежащих 6 200 доменам.
Среди перехваченной корреспонденции, по данным исследователя, оказались:
- отчёты городских служб о производственных травмах;
- подтверждения заказов пиццы;
- уведомления о создании аккаунтов на образовательных платформах;
- заявки на ремонт;
- учётные данные для тестовых систем.
Причины: почему письма уходят на чужие домены
Корень проблемы — в использовании реально маршрутизируемых доменов в качестве заглушек. Предполагается два основных сценария:
Намеренные заглушки. Организации подставляют адреса вида [email protected] в поля отправителя или получателя, исходя из ошибочного предположения, что такой почтовый ящик не существует. В действительности домен noreply.net зарегистрирован и принимает почту.
Замена удалённых аккаунтов. При увольнении сотрудника или деактивации пользователя некоторые системы автоматически заменяют его email-адрес на placeholder вместо полного удаления учётной записи. Если placeholder указывает на публичный домен — письма уходят его владельцу.
Не единичный случай: deleteduser.com и donotreply.com
Проблема воспроизводится на других «говорящих» доменах. Глава ИБ компании Xeal Майк Шевард, по его собственному описанию, в начале 2025 года приобрёл домен deleteduser.com примерно за 15 долларов и в первый же час получил письма от трёх организаций. С тех пор ему поступили тысячи сообщений как минимум от 100 компаний, включая данные о заказах медикаментов, запросы на согласование отпусков, бронирования гостиниц с полными именами постояльцев и приглашения в Zoom от британского государственного учреждения.
Отдельного внимания заслуживает случай с неназванной компанией, работающей в сфере ИИ: по данным из социальных сетей, её системы анализа соблюдения техники безопасности на промышленных объектах Ближнего Востока отправили Шеварду тысячи кадров с камер наблюдения. Эта информация основана на публикации самого исследователя и не подтверждена официальным заявлением компании.
Проблема существует не первый год. Ещё около 20 лет назад журналист Брайан Кребс описывал аналогичную ситуацию с доменом donotreply.com, на который компании отправляли миллионы писем.
Оценка воздействия
Масштаб потенциальной экспозиции значителен. Соловевич проверил 7 136 потенциальных placeholder-доменов и обнаружил, что 328 из них настроены как catch-all и способны принимать любую входящую почту. Это означает, что сотни доменов прямо сейчас могут аккумулировать конфиденциальные данные — и не все из них принадлежат исследователям с добрыми намерениями.
Риски для организаций включают:
- Утечку персональных данных — имена, адреса, данные заказов, медицинская информация;
- Компрометацию учётных данных — логины и пароли тестовых (а потенциально и продуктивных) систем;
- Утечку внутренних коммуникаций — кадровые запросы, бронирования, приглашения на встречи;
- Нарушение регуляторных требований — GDPR, ФЗ-152 и иных норм о защите персональных данных.
Осознав масштаб угрозы, Соловевич и Шевард независимо друг от друга приобрели более 30 подобных доменов, чтобы предотвратить их попадание в руки злоумышленников. Однако это частная инициатива, которая не решает системную проблему.
Практические рекомендации
Для предотвращения непреднамеренной отправки данных на чужие домены:
- Аудит placeholder-адресов. Проверьте все конфигурации систем, использующих адреса с «noreply», «donotreply», «deleteduser» и подобными паттернами. Убедитесь, что домены в этих адресах принадлежат вашей организации.
- Используйте внутренние домены. Для заглушек применяйте собственные домены организации (например,
[email protected], где example.com — ваш домен) или поддомены, не маршрутизируемые во внешнюю сеть. - Применяйте зарезервированный домен .invalid. Согласно RFC 2606, домен верхнего уровня
.invalidгарантированно не разрешается в DNS и не может принимать почту. Адрес вида[email protected]безопасен для использования в качестве заглушки. - Пересмотрите процедуру деактивации пользователей. При удалении учётных записей сотрудников не заменяйте их email на placeholder с внешним доменом. Полностью удаляйте привязку или перенаправляйте на внутренний адрес.
- Настройте мониторинг исходящей почты. Внедрите правила DLP, блокирующие отправку писем на домены из списка типичных placeholder-паттернов.
Двадцатилетняя история этой проблемы — от donotreply.com до noreply.net и deleteduser.com — показывает, что она не исчезнет сама по себе. Каждая организация, использующая email-заглушки, должна прямо сейчас проверить, не отправляет ли она конфиденциальные данные на домены, которые ей не принадлежат, и перейти на использование собственных доменов или зарезервированного TLD .invalid для всех placeholder-адресов.