Mastodon Mastodon Mastodon Mastodon

Как placeholder-домены вроде noreply.net превратились в магнит для конфиденциальных данных тысяч компаний

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

ИБ-исследователь Кори Соловевич, владелец доменов noreply.net и noreply.us, по данным Wired, с декабря 2024 года получил более 401 000 чужих писем — от отчётов о травмах до учётных данных тестовых систем. Компании массово используют адреса на таких доменах как заглушки, не подозревая, что почта реально доставляется. Проблема затрагивает организации из самых разных отраслей: от образования и общепита до государственных учреждений и промышленных предприятий. Для защиты достаточно перейти на внутренние домены или зарезервированный домен верхнего уровня .invalid.

Хронология и масштаб проблемы

Как сообщается, Соловевич приобрёл домен noreply.us в 2020 году для личной фильтрации почты, а noreply.net — в 2024 году. Оба домена были настроены как catch-all — то есть принимали письма на любой адрес в пределах домена. Исследователь быстро обнаружил, что на них поступает поток автоматических уведомлений от сторонних сервисов.

Только на noreply.net за период с декабря 2024 года зафиксировано 401 796 входящих писем — в среднем около 700 сообщений в сутки. Из них 28 365 содержали вложения. За последний месяц перед выступлением Соловевича на конференции DEF CON оба домена получили свыше 11 000 писем, отправленных с более чем 14 000 адресов, принадлежащих 6 200 доменам.

Среди перехваченной корреспонденции, по данным исследователя, оказались:

  • отчёты городских служб о производственных травмах;
  • подтверждения заказов пиццы;
  • уведомления о создании аккаунтов на образовательных платформах;
  • заявки на ремонт;
  • учётные данные для тестовых систем.

Причины: почему письма уходят на чужие домены

Корень проблемы — в использовании реально маршрутизируемых доменов в качестве заглушек. Предполагается два основных сценария:

Намеренные заглушки. Организации подставляют адреса вида [email protected] в поля отправителя или получателя, исходя из ошибочного предположения, что такой почтовый ящик не существует. В действительности домен noreply.net зарегистрирован и принимает почту.

Замена удалённых аккаунтов. При увольнении сотрудника или деактивации пользователя некоторые системы автоматически заменяют его email-адрес на placeholder вместо полного удаления учётной записи. Если placeholder указывает на публичный домен — письма уходят его владельцу.

Не единичный случай: deleteduser.com и donotreply.com

Проблема воспроизводится на других «говорящих» доменах. Глава ИБ компании Xeal Майк Шевард, по его собственному описанию, в начале 2025 года приобрёл домен deleteduser.com примерно за 15 долларов и в первый же час получил письма от трёх организаций. С тех пор ему поступили тысячи сообщений как минимум от 100 компаний, включая данные о заказах медикаментов, запросы на согласование отпусков, бронирования гостиниц с полными именами постояльцев и приглашения в Zoom от британского государственного учреждения.

Отдельного внимания заслуживает случай с неназванной компанией, работающей в сфере ИИ: по данным из социальных сетей, её системы анализа соблюдения техники безопасности на промышленных объектах Ближнего Востока отправили Шеварду тысячи кадров с камер наблюдения. Эта информация основана на публикации самого исследователя и не подтверждена официальным заявлением компании.

Проблема существует не первый год. Ещё около 20 лет назад журналист Брайан Кребс описывал аналогичную ситуацию с доменом donotreply.com, на который компании отправляли миллионы писем.

Оценка воздействия

Масштаб потенциальной экспозиции значителен. Соловевич проверил 7 136 потенциальных placeholder-доменов и обнаружил, что 328 из них настроены как catch-all и способны принимать любую входящую почту. Это означает, что сотни доменов прямо сейчас могут аккумулировать конфиденциальные данные — и не все из них принадлежат исследователям с добрыми намерениями.

Риски для организаций включают:

  • Утечку персональных данных — имена, адреса, данные заказов, медицинская информация;
  • Компрометацию учётных данных — логины и пароли тестовых (а потенциально и продуктивных) систем;
  • Утечку внутренних коммуникаций — кадровые запросы, бронирования, приглашения на встречи;
  • Нарушение регуляторных требований — GDPR, ФЗ-152 и иных норм о защите персональных данных.

Осознав масштаб угрозы, Соловевич и Шевард независимо друг от друга приобрели более 30 подобных доменов, чтобы предотвратить их попадание в руки злоумышленников. Однако это частная инициатива, которая не решает системную проблему.

Практические рекомендации

Для предотвращения непреднамеренной отправки данных на чужие домены:

  1. Аудит placeholder-адресов. Проверьте все конфигурации систем, использующих адреса с «noreply», «donotreply», «deleteduser» и подобными паттернами. Убедитесь, что домены в этих адресах принадлежат вашей организации.
  2. Используйте внутренние домены. Для заглушек применяйте собственные домены организации (например, [email protected], где example.com — ваш домен) или поддомены, не маршрутизируемые во внешнюю сеть.
  3. Применяйте зарезервированный домен .invalid. Согласно RFC 2606, домен верхнего уровня .invalid гарантированно не разрешается в DNS и не может принимать почту. Адрес вида [email protected] безопасен для использования в качестве заглушки.
  4. Пересмотрите процедуру деактивации пользователей. При удалении учётных записей сотрудников не заменяйте их email на placeholder с внешним доменом. Полностью удаляйте привязку или перенаправляйте на внутренний адрес.
  5. Настройте мониторинг исходящей почты. Внедрите правила DLP, блокирующие отправку писем на домены из списка типичных placeholder-паттернов.

Двадцатилетняя история этой проблемы — от donotreply.com до noreply.net и deleteduser.com — показывает, что она не исчезнет сама по себе. Каждая организация, использующая email-заглушки, должна прямо сейчас проверить, не отправляет ли она конфиденциальные данные на домены, которые ей не принадлежат, и перейти на использование собственных доменов или зарезервированного TLD .invalid для всех placeholder-адресов.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.