вторник, 6 октября 2026 г.
Rīga TV

Мировые и латвийские новости в одном месте

ТехнологииОпубликовано: 8 августа 2026 г. в 13:16

Домены исследователя для 'не отвечать' случайно превратились в хранилище чужих секретов

Став владельцем доменов noreply.us и noreply.net, исследователь безопасности Кори Соловевич получил сотни тысяч автоматических писем с конфиденциальными данными компаний и людей. Теперь он предупреждает организации об ошибках в настройках их систем.

Foto: Wired

Исследователь безопасности и консультант Кори Соловевич владеет доменами noreply.us и noreply.net с 2020 и 2024 годов соответственно — изначально он приобрёл их для личных целей. Однако выяснилось, что множество организаций считают эти и похожие домены неконтролируемыми адресами-заглушками и фактически отправляют на них реальные письма.

Только с декабря 2024 года на один из его доменов поступило более 400 000 сообщений — в среднем около 700 в день. На второй домен с 2020 года пришло свыше 37 000 писем. В общей сложности письма приходили с более чем 14 000 адресов отправителей из 6200 корневых доменов, и все они генерировались автоматически системами компаний, а не людьми.

Что оказывается в почте

Среди полученных материалов — отчёты о травмах от городской администрации, подтверждения заказов пиццы, письма о создании аккаунтов на школьной платформе, заявки на ремонт и учётные данные для тестовых платформ. Более 28 000 писем содержали вложения.

Соловевич рассказал о своих находках на конференции по безопасности Defcon, отметив, что рад, что домены оказались у него, а не у злоумышленников или структур, связанных с государствами. Он уведомляет пострадавшие компании, однако многие не отвечают, а масштаб проблемы делает невозможным оповестить всех.

Не единственный случай

Похожая история произошла с Майком Шевардом, руководителем службы безопасности компании Xeal, занимающейся зарядкой электромобилей: купив домен deleteduser.com, он в течение первого часа получил письма от трёх организаций. С тех пор он получал заказы на лекарства, одобрения отпусков, бронирования отелей и даже приглашения на видеозвонки Zoom от государственного ведомства Великобритании, а также тысячи кадров с камер видеонаблюдения от компании, работающей с ИИ.

Оба исследователя с тех пор приобрели более 30 дополнительных доменов, чтобы затруднить использование этой уязвимости злоумышленниками. Соловевич проверил более 7000 потенциальных доменов-заглушек и обнаружил, что 328 из них настроены на приём любой входящей почты. Он призывает компании использовать внутренние домены или специальный домен .invalid, чтобы избежать подобных утечек.

Комментарии

0/1500

Комментарии модерируются автоматически. Запрещены ненависть, угрозы, личные данные и спам.

Загрузка комментариев…

Ещё в этой категории

Технологии

Новый ИИ-агент Meta «Muse» умеет сам совершать покупки и бронирования — но вызывает опасения

В начале сентября компания Meta представила персонального ИИ-агента Muse, который может от имени пользователя отправлять письма, бронировать поездки и делать покупки в интернете, что вызвало как восторг, так и тревогу.

Delfi · 3 ч назад

Технологии

Как добавить и настроить виджеты CarPlay

После обновлений iOS 26 и iOS 27 в CarPlay появилась поддержка виджетов, позволяющая водителям быстро получать информацию из разных приложений помимо навигации и музыки. Виджеты добавляются и настраиваются прямо в настройках iPhone.

Engadget · 3 ч назад

Технологии

TikTok представил ИИ-помощника для покупок и оплату в один клик

TikTok запустил разговорного ИИ-помощника для выбора товаров и новую функцию оплаты, позволяющую покупать прямо из видеоленты приложения. Таким образом платформа стремится удерживать больше процесса покупок и доходов внутри себя.

TechCrunch · 4 ч назад