Él compró el dominio noreply.net y terminó recibiendo secretos de cientos de empresas

Cory Solovewicz recibe muchos más correos no deseados que la mayoría. Desde diciembre de 2024, uno de los dominios que utiliza el investigador de seguridad ha recibido 401,796 mensajes, lo que equivale, según sus cálculos, a un promedio de 700 al día.
No es una típica avalancha de spam, boletines y ofertas no deseadas que llenan muchas bandejas de entrada. En este caso, empresas y otras organizaciones están enviando por error a Solovewicz información privada y datos corporativos confidenciales. En los últimos años, ha recibido desde informes de lesiones de un ayuntamiento hasta confirmaciones de pedidos de pizza y correos para configurar cuentas en una plataforma escolar. «Recibo órdenes de servicio de personas que necesitan reparaciones. También me llegan muchas credenciales de acceso a plataformas de prueba», explica Solovewicz, investigador y consultor de seguridad.
Solovewicz recibe todos estos mensajes porque es el propietario de los dominios noreply.us y noreply.net, que adquirió en 2020 y 2024, respectivamente. En un principio, pensaba utilizar noreply.us como un correo catch-all (un buzón capaz de recibir cualquier mensaje enviado a una dirección de ese dominio, para filtrar correos y mejorar su privacidad). Sin embargo, pronto descubrió que otros sistemas estaban enviando mensajes a direcciones @noreply.us. «Creé una especie de trampa digital sin querer. No tenía ni idea de que iba a acabar así», indica Solovewicz a WIRED.
Las empresas pueden enviar correos electrónicos a @noreply.net o variantes similares, creyendo que no se perderán ni serán monitoreadas. En términos generales, también es posible que modifiquen la dirección de correo electrónico personal de una persona para que envíe los mensajes a uno de estos dominios temporales si alguien deja la empresa o elimina su cuenta.
Nadie está seguro, y este es un ejemplo
Lo que comenzó como un proyecto personal de correo electrónico se ha convertido en una iniciativa a gran escala para advertir a las empresas y otros grupos de que han configurado incorrectamente sus sistemas internos y están compartiendo información confidencial de forma accidental. Solovewicz, que presentó su trabajo en la conferencia de seguridad Defcon, afirma que, en última instancia, se siente aliviado de que los dominios hayan acabado en sus manos y no en las de hackers que pudieran utilizar los datos con fines maliciosos.
«No me di cuenta de que esto iba a ser un problema tan grave. Solo quiero que las empresas y organizaciones hagan lo correcto, que auditen sus sistemas y solucionen sus problemas», indica Solovewicz, quien no ha revelado públicamente los nombres de las entidades afectadas. El investigador ha estado alertando a las empresas afectadas de sus problemas, animándolas a corregir los errores y las configuraciones erróneas.
Solovewicz afirma que el dominio noreply.net es el más grande que posee y que ha recibido 400,000 mensajes durante el año y medio que lleva siendo su propietario, de los cuales 28,365 contenían archivos adjuntos. Al dominio noreply.us se le han enviado 37,255 mensajes a lo largo de 2,345 días desde que lo adquirió en 2020. Solo durante el mes anterior a su ponencia en la conferencia, entre ambos, recibieron más de 11 000 mensajes. En total, se han enviado correos electrónicos desde más de 14,000 direcciones de remitente, procedentes de 6,200 dominios raíz. Según el investigador, los mensajes son generados automáticamente por los sistemas de las empresas, no escritos por personas.
Aunque el problema no es nuevo, hace casi 20 años, el periodista independiente especializado en seguridad Brian Krebs, que entonces trabajaba en el Washington Post, escribió sobre cómo las empresas enviaban millones de mensajes a direcciones de correo electrónico @donotreply.com, es algo que, en esencia, se puede evitar. Por ejemplo, las empresas podrían utilizar dominios internos o el dominio .invalid, cuya inexistencia está garantizada.
DERECHOS DE AUTOR
Esta información pertenece a su autor original y fue recopilada del sitio https://es.wired.com/articulos/el-compro-el-dominio-noreplynet-y-termino-recibiendo-secretos-de-cientos-de-empresas




