安全研究员Cory Solovewicz收到的垃圾邮件数量远超常人。自2024年12月以来,他管理的一个域名共接收了401,796封邮件,平均每天约700封。

这些邮件并非普通的垃圾邮件、新闻通讯或促销信息,而是企业和组织无意中发送的他人私人信息和公司机密。过去几年里,他收到了城市政府的伤害报告、披萨订单确认以及学校平台的账户设置信息。Solovewicz表示:“我收到过需要维修的服务订单,还有大量测试平台的登录凭证。”

Solovewicz拥有域名noreply.us和noreply.net,分别于2020年和2024年购买。最初,他打算将noreply.us作为一个通配邮箱,用于接收发送到该域名任意@地址的邮件,以便过滤信息并保护隐私。但他很快发现,其他系统也在向@noreply.us地址发送邮件。“我无意中创建了一个蜜罐,”Solovewicz告诉WIRED,“我没想到事情会发展成这样。”

许多公司可能认为发送到[公司名]@noreply.net或类似地址的邮件不会被接收或监控,甚至可能将离职员工的邮箱地址替换为这些占位符域名。

这项个人邮箱项目逐渐演变成一项大规模行动,Solovewicz致力于提醒企业和组织他们的内部系统配置错误,导致敏感信息泄露。他在Defcon安全大会上分享了这项工作,并表示庆幸这些域名落入他手中,而非黑客或国家级攻击者,否则数据可能被恶意利用。

Solovewicz未公开受影响的具体实体,但他一直在通知相关公司,敦促他们修复错误和配置问题。他说:“我只是希望企业和组织能够正确行事,审计并修复他们的系统。”

他拥有的noreply.net域名是最大的,拥有一年半时间内接收了40万封邮件,其中28,365封带有附件。noreply.us自2020年购买以来,2,345天内收到了37,255封邮件。仅在大会前一个月,两者合计收到超过11,000封邮件。邮件发件人超过14,000个地址,涉及6,200个根域名,均为自动系统发送,而非人工撰写。

这一问题并非新鲜事物。近20年前,安全记者Brian Krebs就报道过企业向@donotreply.com发送数百万邮件的情况。其实,企业完全可以使用内部域名或保证不存在的.invalid域名来避免此类问题。

Solovewicz并非唯一关注此问题的人。今年早些时候,电动车充电公司Xeal的安全负责人Mike Sheward花费约15美元购买了deleteduser.com域名。他表示:“第一个小时内,就有三家不同机构向@deleteduser.com发送了邮件。”这表明企业可能只是更改了邮箱地址,而未完全删除账户。

Sheward同样收到了来自至少100个组织的数千封意外邮件,内容包括威而钢订单、请假审批、酒店预订信息及英国政府机构的Zoom会议邀请。他提到,一家使用物体识别技术监控中东工业工人安全的AI公司是邮件的主要来源之一,自己收到了成千上万张监控截图。他在Medium上写道:“我在做互联网垃圾的守护者,但如果我不是好守护者,这些信息很容易被滥用。”

两位研究员意识到这些误发邮件的潜在规模及其对黑客和勒索者的价值,分别购买了30多个相关域名,试图减少恶意利用的风险。

Solovewicz在Defcon演讲中介绍,他开发了一个探测工具,用于检测其他可能配置为接收邮件的占位符域名。“我扫描了7,136个域名,发现328个配置了通配邮箱,”他说,“我不确定问题有多大,但我担心我‘意外’发现的只是冰山一角。”

两人均表示,他们尽力通知存在配置错误的公司,但反馈不一。一些组织悄然修复了问题,许多则未回应。问题规模庞大,通知所有受影响方极具挑战。

Solovewicz强调:“这实在太多了,大家不要以为这些域名无人监控。我现在处理这些邮件已经接近全职工作,这也是我公开分享的原因——这是我的负责任披露。你们需要修复系统,别再泄露客户、员工和内部数据。”