一名研究人员购买了 noreply.net。公司开始向他发送机密信息。
“我没有意识到这会成为如此大的问题,”索洛维奇说,他没有公开披露受影响的实体。该研究人员一直在提醒受影响的公司他们的问题,鼓励他们修复错误和配置错误。“我只是想让公司和组织做正确的事情,审核他们的系统并修复他们的问题。”索洛维奇表示,noreply.net 域是他拥有的最大域,自他拥有以来一年半内收到了 400,000 条信息,其中 28,365 条包含附件。自他在 2020 年购买 noreply.us 域以来,已收到 37,255 条信息,持续 2,345 天。在他的会议演讲前的一个月,两个域的邮件总数超过 11,000 条。总体而言,已从超过 14,000 个“发件人”地址发送电子邮件,来自 6,200 个根域。研究人员表示,这些信息是由公司系统自动生成的,而非人类编写。尽管这个问题并不是新问题——近 20 年前,独立安全记者布赖恩·克雷布斯(Brian Krebs)当时在《华盛顿邮报》工作时,就写到公司向 @donotreply.com 邮箱发送数百万条信息——但它本质上是可以避免的。例如,公司可以使用内部域或保证不存在的 .invalid 域。索洛维奇并不孤单于这一自愿努力,这有助于保护公司的数据——通常是大型公司的数据。今年早些时候,电动车充电公司 Xeal 的安全负责人迈克·谢瓦德(Mike Sheward)花了大约 15 美元购买了域 deleteduser.com。“在第一个小时内,就有三个不同的组织向 @deleteduser.com 发送了信息,”谢瓦德告诉《连线》杂志,并指出公司似乎只是更改电子邮件地址,而不是完全从其系统中删除帐户。与索洛维奇一样,谢瓦德也收到了来自他现在拥有的多个域的来自至少 100 个不同组织的数千封意外电子邮件。他收到过有关人们的伟哥订单的电子邮件,要求他批准人员休假的信息,包含人们全名的酒店预订,以及来自英国政府机构的 Zoom 会议邀请。“有很多网络安全公司,还有一些微软合作伙伴公司,”谢瓦德说。几周前,他收到了来自一家旧金山公司夏季烧烤的邀请,地址是“亲爱的已删除用户”。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡