Por Canuto  

Un investigador de seguridad compró los dominios noreply.net y noreply.us y accidentalmente se convirtió en receptor de más de 400.000 correos confidenciales que empresas y organizaciones enviaron por error. Este ‘honeypot accidental’ revela cómo la mala configuración de sistemas internos puede exponer datos sensibles de empleados y clientes.
***

  • El investigador Cory Solowewicz recibió 401.796 correos en su dominio noreply.net desde diciembre de 2024, con un promedio diario de 699,99 mensajes.
  • Los correos incluyen información médica, pedidos de pizza, credenciales de cuentas y hasta datos de cámaras de seguridad de una empresa de IA en Oriente Medio.
  • Solowewicz y el investigador Mike Sheward han comprado más de 30 dominios similares para evitar que actores malintencionados exploten este error de configuración empresarial.


Un correo que no debería existir

Cory Solowewicz recibe un promedio de 699,99 pings diarios en su dominio noreply.net, que compró en 2024. Hasta la fecha, ese dominio ha registrado 401.796 mensajes, todos enviados por error por empresas y organizaciones.

No se trata del spam habitual, sino de información privada: informes de lesiones de un gobierno municipal, confirmaciones de pedidos de pizza y correos de configuración de cuentas escolares. La lista también incluye órdenes de servicio y credenciales de plataformas de prueba.

Solowewicz es investigador de seguridad y consultor. Es propietario de los dominios noreply.us y noreply.net, que funcionan como catch-all: reciben cualquier correo enviado a una dirección @noreply.net o @noreply.us.

“Creé un honeypot accidental”, le dijo a WIRED. “No tenía idea de que se convertiría en esto”. Empezó como un proyecto personal para filtrar mensajes, pero pronto notó que los sistemas empresariales enviaban correos a esos dominios.

El investigador presentó su trabajo en la conferencia Defcon y dice que está aliviado de que los dominios hayan caído en sus manos, porque si un hacker o un estado nación los poseyera, podrían usar los datos de forma maliciosa. “No me di cuenta de que esto iba a ser un problema tan grande”, afirmó.

Un problema de configuración global

El dominio noreply.net es el más grande de Solowewicz: ha recibido 400.000 mensajes en el año y medio que lo posee, con 28.365 archivos adjuntos. El dominio noreply.us acumula 37.255 mensajes desde 2020, es decir, 2.345 días.

En el mes previo a su charla en Defcon, ambos dominios recibieron más de 11.000 mensajes combinados. En total, los correos provienen de más de 14.000 direcciones “from” y de 6.200 dominios raíz. Todos son mensajes automatizados, no escritos por humanos.

El problema no es nuevo: hace casi 20 años, Brian Krebs escribió sobre cómo las empresas enviaban millones de mensajes a @donotreply.com. Aun así, es evitable: las compañías podrían usar dominios internos o el dominio .invalid, que garantiza que no existe.

Mike Sheward, jefe de seguridad de Xeal, compró en 2024 el dominio deleteduser.com por USD $15. Dentro de la primera hora, tres organizaciones distintas le enviaron correos destinados a usuarios eliminados. “Las empresas parece que simplemente cambian direcciones de correo en lugar de eliminar por completo las cuentas”, explicó a WIRED.

Sheward ha recibido miles de correos no intencionados de al menos 100 organizaciones: detalles de pedidos de Viagra, aprobaciones de vacaciones, reservas de hotel con nombres completos e invitaciones a reuniones de Zoom de una agencia del gobierno del Reino Unido. También hay empresas de ciberseguridad y socios de Microsoft.

Más allá del correo: datos sensibles expuestos

Una de las fuentes más frecuentes para Sheward es una empresa de inteligencia artificial que usa reconocimiento de objetos en sitios industriales de Oriente Medio. Le ha enviado miles de imágenes de CCTV, con trabajadores que podrían no seguir protocolos de seguridad.

Ambos investigadores, trabajando por separado, compraron más de 30 dominios para limitar el riesgo de que actores maliciosos exploten esta situación. El objetivo es adelantarse a quienes podrían usar estos dominios para interceptar datos confidenciales.

Solowewicz escaneó 7.136 posibles dominios de marcador de posición y encontró que 328 tenían configurada la captura total. “No estoy seguro de poder decir qué tan grande es este problema, pero mi preocupación es que lo que encontré accidentalmente es solo la punta del iceberg”.

Al alertar a las empresas sobre las malas configuraciones, los resultados son mixtos: algunas corrigen el problema silenciosamente, pero muchas no responden. La escala es tan enorme que notificar a todas las partes afectadas resulta inviable.

“Estoy en el punto en que esto sería un trabajo de tiempo completo”, dice Solowewicz. “Esta es mi divulgación responsable: ustedes necesitan arreglar sus sistemas y no hacer esto, no filtrar datos de clientes, empleados o datos internos”.

La lección para las empresas

El caso subraya la importancia de que las empresas auditen sus sistemas de correo y eliminen cuentas en lugar de simplemente modificar direcciones. La práctica de redirigir correos a dominios genéricos es un riesgo alto que puede exponer datos personales y corporativos.

Los investigadores ofrecen una alternativa: usar dominios internos o el sufijo .invalid, que no puede recibir correo. También recomiendan verificar si los dominios catch-all que poseen tienen configuraciones de correo que envíen información a terceros.

La divulgación de Solowewicz y Sheward es un recordatorio de que la seguridad no solo reside en contraseñas y firewalls, sino también en la correcta gestión de dominios y cuentas de correo. Un simple error de configuración puede convertirse en una filtración masiva.

El trabajo de estos investigadores es voluntario y busca proteger datos de grandes empresas. Su historia, presentada en Defcon, es una llamada de atención para que las organizaciones tomen medidas proactivas antes de que sea tarde.

Mientras tanto, Solowewicz continúa recibiendo correos confidenciales, ahora con más de 14.000 remitentes distintos y 6.200 dominios raíz involucrados. Su recomendación es directa: “No asuman que un dominio no está monitoreado”.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín