Купівля домену noreply.net злила тонни корпоративних секретів одному хлопцю
Мільйони систем щодня спамлять розсилками з проханням "не відповідати", але ніхто в техпідтримці не здогадався перевірити реального одержувача. Спойлер: тепер там читають усе.
Коли дослідник кібербезпеки Корі Соловевич зареєстрував домени noreply.us та noreply.net, він розраховував на звичайну фільтрацію власної пошти. Натомість корпоративні алгоритми та розробники почали масово зливати конфіденційні логи прямо йому на сервер.
Лише один домен зібрав понад 401 тисячу чужих листів та майже 28 тисяч файлів із вкладеннями. Серед цифрового сміття опинилися офіційні міські звіти про виробничі травми, реєстрації в онлайн-школах, чеки за піцу та робочі облікові дані для тестових систем.
Тим часом голова безпекової компанії Xeal Майк Шевард виклав 15 доларів за адресу deleteduser.com і отримав перші секретні листи від сторонніх компаній уже за годину після купівлі. Найщедрішою виявилася компанія з моніторингу безпеки заводів на Близькому Сході, яка методично бомбардувала його поштову скриньку тисячами кадрів із камер спостереження.
Фахівці вже викупили понад три десятки подібних доменів-пасток, намагаючись попередити бізнес про те, що адреси-заглушки не розчиняються в повітрі самі по собі.
ІТ-індустрія інвестує мільярди у витончені брандмауери, доки банальна людська ліньки та захардкоджені заглушки в коді щодня зливають секрети кожному, хто має зайві п'ятнадцять доларів на домен.
Джерело: Wired
Коментарі
Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.