
買下 noreply.net 後每日收到近 700 封寄錯電郵:自動寄信設定點樣變成資料外洩
研究員以 catch-all 收到訂單、傷患報告同登入憑證
每日近 700 封,入面有真資料
Ars Technica 刊登咗 WIRED 記者 Matt Burgess 嘅報道:安全研究員 Cory Solovewicz 分別喺 2020 年同 2024 年買下 noreply.us、noreply.net,再為域名開啟 catch-all 收信。由 2024 年 12 月起,單一域名已收到 401,796 封寄錯電郵;每日平均 699.99 封,數字來自 Solovewicz 自己統計。內容包括薄餅訂單、維修服務單、學校平台開戶信、政府僱員傷患報告、內部工單、測試平台憑證同密碼重設電郵,相比之下,普通垃圾郵件反而唔係主要問題。

圖片:BSides PDX
「noreply」只係個名,冇任何防護力
好多團隊將 noreply 當成某種保留字,其實電郵系統完全冇呢條規則。[email protected] 個域名仍由公司控制;但寫成其他人可以註冊嘅 [email protected],封信就會照 DNS 同 MX 設定送去域名持有人。catch-all 再將問題放大:持有人使唔使預先建立 test@、admin@ 或任何信箱都冇所謂,域名前面填咩字都可以集中落入同一個 inbox。地址睇落似黑洞,實際只係開發者自己估冇人收。
測試資料點解會走出公司
常見源頭係開發者為咗快手,喺 sample config、資料庫 seed、QA 帳戶或第三方 SaaS 欄位填入一個「似係假」嘅地址,之後設定跟住程式碼搬到 staging 甚至正式環境。Solovewicz 喺 BSides PDX 分享,部分政府文件來自設定錯誤嘅傳真系統:每次傳真後,自動回覆連附件一齊寄去佢嘅域名。Transactional email 又通常分開處理 From、Reply-To、收件人同退信地址,團隊只檢查畫面見到嗰個寄件人,漏咗其餘欄位,一樣可以將資料送出街。
要寫文件或範例,IANA 已預留 example.com、example.net 同 example.org,第三方註冊唔到;要表明地址肯定無效,亦可以用 .invalid。至於要真正測試收信、連結同附件嘅環境,就應用公司控制嘅專用子域名同接收信箱,再以 allowlist 限定收件人。隨手砌一個聽落合理嘅公開域名,等同將資料交俾未知持有人保管;今日未開 MX,聽日俾人買走兼開 catch-all,一樣可以開始收舊系統寄出嘅信。
研究本身亦要有資料管治
Solovewicz 喺公開演講話,佢寫咗工具經 IMAP 下載電郵同附件,再將統計資料放入 SQLite;展示案例時有遮走敏感內容,亦曾花三個月聯絡涉事市政府先令對方修正設定。佢試過設自動退信,但對無人監察嘅自動系統幫助有限。公開資料就未見佢交代統一保存期限、刪除安排同每類機構嘅通知紀錄。無心收到私人資料仍然帶來責任同風險,研究價值唔代表應長期保留完整附件、token 或可識別資料;較穩陣嘅做法係只留低足夠證明問題嘅資料,加密保存兼限制存取,通知涉事機構後再按期限刪除。
公司而家應該查邊幾處
IT 同開發團隊可以先搜晒程式碼、環境設定、資料庫 seed、CI/CD secrets、傳真/掃描器、CRM 同電郵供應商模板入面所有外部域名,特別留意 noreply、donotreply、test 同舊供應商地址。跟住逐項核對 From、Reply-To、envelope sender、bounce address 同實際收件人;測試環境只准寄去指定 sink mailbox,正式環境亦要阻止測試帳戶帶住真客戶資料。密碼重設連結要單次使用兼短時間失效,API key、初始密碼同完整個人資料就唔好直接塞入郵件,外洩後要即時撤銷 token、換憑證同停低相關寄送流程。
私隱專員公署將寄電郵去錯誤收件人列作資料外洩例子,指引建議機構先控制事故、查清資料種類同受影響人數,再評估身份盜用、金錢損失等風險,按情況通知受影響人士同公署。一般用戶如果無故收到開戶或密碼重設信,唔好撳入面條 link 或試登入;可經機構官網搵正式聯絡方法報告。至於公司,單靠退信率或電郵供應商顯示「delivered」完全睇唔出收件人啱唔啱,域名控制權同資料流向要成為發佈前檢查項目。
參考來源
- Ars Technica — A researcher bought noreply.net. Companies started sending him secrets. — original report
- Accidental Honeypot: How I Ended Up Receiving Thousands of Emails Meant for No One — 研究員本人嘅 BSides PDX 演講連逐字稿,交代技術做法、資料儲存、通知經歷同案例
- IANA Example Domains — 確認 example.com、example.net 同 example.org 已預留,第三方無法註冊或轉讓
- RFC 2606:Reserved Top Level DNS Names — 提供測試、文件範例同無效域名嘅正式技術背景
- OWASP:Allowing Domains or Accounts to Expire — 解釋失控域名點樣接收舊系統寄出嘅個人資料,並提供域名管治建議
- 私隱專員公署:資料外洩處理及通報指引 — 確認寄錯電郵屬資料外洩例子,補充評估、控制事故同通知框架
- 私隱專員公署:處理資料外洩實用建議 — 提供電郵洩漏、敏感資料最少化、附件保護同 DLP 等實務措施
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







