買下 noreply.net 後每日收到近 700 封寄錯電郵:自動寄信設定點樣變成資料外洩
Tech News

買下 noreply.net 後每日收到近 700 封寄錯電郵:自動寄信設定點樣變成資料外洩

圖片:via Ars Technica — https://arstechnica.com/security/2026/08/a-researcher-bought-noreply-net-companies-started-sending-him-secrets/
TechLab 編輯部(譯)·

研究員以 catch-all 收到訂單、傷患報告同登入憑證

每日近 700 封,入面有真資料

Ars Technica 刊登咗 WIRED 記者 Matt Burgess 嘅報道:安全研究員 Cory Solovewicz 分別喺 2020 年同 2024 年買下 noreply.us、noreply.net,再為域名開啟 catch-all 收信。由 2024 年 12 月起,單一域名已收到 401,796 封寄錯電郵;每日平均 699.99 封,數字來自 Solovewicz 自己統計。內容包括薄餅訂單、維修服務單、學校平台開戶信、政府僱員傷患報告、內部工單、測試平台憑證同密碼重設電郵,相比之下,普通垃圾郵件反而唔係主要問題。

Cory Solovewicz 喺 BSides PDX 分享 accidental honeypot 研究嘅演講畫面

圖片:BSides PDX

「noreply」只係個名,冇任何防護力

好多團隊將 noreply 當成某種保留字,其實電郵系統完全冇呢條規則。[email protected] 個域名仍由公司控制;但寫成其他人可以註冊嘅 [email protected],封信就會照 DNS 同 MX 設定送去域名持有人。catch-all 再將問題放大:持有人使唔使預先建立 test@admin@ 或任何信箱都冇所謂,域名前面填咩字都可以集中落入同一個 inbox。地址睇落似黑洞,實際只係開發者自己估冇人收。

測試資料點解會走出公司

常見源頭係開發者為咗快手,喺 sample config、資料庫 seed、QA 帳戶或第三方 SaaS 欄位填入一個「似係假」嘅地址,之後設定跟住程式碼搬到 staging 甚至正式環境。Solovewicz 喺 BSides PDX 分享,部分政府文件來自設定錯誤嘅傳真系統:每次傳真後,自動回覆連附件一齊寄去佢嘅域名。Transactional email 又通常分開處理 From、Reply-To、收件人同退信地址,團隊只檢查畫面見到嗰個寄件人,漏咗其餘欄位,一樣可以將資料送出街。

要寫文件或範例,IANA 已預留 example.comexample.netexample.org,第三方註冊唔到;要表明地址肯定無效,亦可以用 .invalid。至於要真正測試收信、連結同附件嘅環境,就應用公司控制嘅專用子域名同接收信箱,再以 allowlist 限定收件人。隨手砌一個聽落合理嘅公開域名,等同將資料交俾未知持有人保管;今日未開 MX,聽日俾人買走兼開 catch-all,一樣可以開始收舊系統寄出嘅信。

研究本身亦要有資料管治

Solovewicz 喺公開演講話,佢寫咗工具經 IMAP 下載電郵同附件,再將統計資料放入 SQLite;展示案例時有遮走敏感內容,亦曾花三個月聯絡涉事市政府先令對方修正設定。佢試過設自動退信,但對無人監察嘅自動系統幫助有限。公開資料就未見佢交代統一保存期限、刪除安排同每類機構嘅通知紀錄。無心收到私人資料仍然帶來責任同風險,研究價值唔代表應長期保留完整附件、token 或可識別資料;較穩陣嘅做法係只留低足夠證明問題嘅資料,加密保存兼限制存取,通知涉事機構後再按期限刪除。

公司而家應該查邊幾處

IT 同開發團隊可以先搜晒程式碼、環境設定、資料庫 seed、CI/CD secrets、傳真/掃描器、CRM 同電郵供應商模板入面所有外部域名,特別留意 noreplydonotreplytest 同舊供應商地址。跟住逐項核對 From、Reply-To、envelope sender、bounce address 同實際收件人;測試環境只准寄去指定 sink mailbox,正式環境亦要阻止測試帳戶帶住真客戶資料。密碼重設連結要單次使用兼短時間失效,API key、初始密碼同完整個人資料就唔好直接塞入郵件,外洩後要即時撤銷 token、換憑證同停低相關寄送流程。

私隱專員公署將寄電郵去錯誤收件人列作資料外洩例子,指引建議機構先控制事故、查清資料種類同受影響人數,再評估身份盜用、金錢損失等風險,按情況通知受影響人士同公署。一般用戶如果無故收到開戶或密碼重設信,唔好撳入面條 link 或試登入;可經機構官網搵正式聯絡方法報告。至於公司,單靠退信率或電郵供應商顯示「delivered」完全睇唔出收件人啱唔啱,域名控制權同資料流向要成為發佈前檢查項目


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook