Компании годами отправляют документы, пароли и персональные данные клиентов на адреса вроде
company@noreply.net, полагая, что письма растворяются в цифровой пустоте. Вот только у пустоты нашёлся владелец: исследователь безопасности Кори Соловевич купил домены noreply. us и noreply.net в 2020 и 2024 годах и теперь получает около 700 чужих писем в день.
Настроив сбор почты со всех адресов домена, он случайно создал гигантскую приманку для корпоративных утечек. С декабря 2024 года на один только noreply.net пришло больше 401 тысячи писем, и 28 тысяч из них — с вложениями. Писали с 14 тысяч адресов, привязанных к 6200 доменам. Среди находок — отчёты о травмах, подтверждения заказов, уведомления школьных платформ и пароли от тестовых систем.
Причина банальна: некоторые компании используют чужие публичные домены как заглушку в настройках или подменяют таким адресом почту уволенного сотрудника. Разработчики, видимо, решили: раз ящик называется noreply — «не отвечать», — значит, и читать его некому. Похожий эксперимент провёл и глава безопасности компании Xeal Майк Шевард: он купил домен deleteduser.com примерно за 15 долларов и уже в первый час получил письма от трёх организаций, а позже — тысячи снимков с промышленных камер наблюдения.
Поняв масштаб беды, исследователи выкупили больше 30 таких доменов, чтобы те не достались мошенникам. Соловевич проверил ещё 7136 потенциальных доменов-заглушек и выяснил, что 328 из них спокойно принимают почту на любые адреса. Часть компаний после предупреждений чинит настройки, но многие просто не отвечают.
Помните, что данные, которые вы доверили компании, могут улетать на чужой ящик по чистой халатности. Поэтому правила прежние: сообщайте сервисам минимум сведений о себе и используйте разные пароли на каждом сайте — тогда даже очередной «несуществующий» ящик, оказавшийся чьей-то почтой, не утащит за собой остальные ваши аккаунты.
Источник: Wired, 8 августа 2026.