14
Vie, Ago

Consultor de seguridad recibe información confidencial masiva tras adquirir dominios 'noreply'

Tecnologia
Un consultor de seguridad que adquirió los dominios 'noreply.us' y 'noreply.net' se encontró inesperadamente con una avalancha de correos electrónicos, superando los 400.000 mensajes desde 2024. Lo que parecía una simple dirección personal se transformó en un receptáculo de datos sensibles, revelando una preocupante vulnerabilidad en la forma en que empresas y organizaciones gestionan su comunicación digital.

Cory Solovewicz, un consultor de seguridad y desarrollador, experimentó una situación inusual tras adquirir los dominios noreply.us y, cuatro años después, noreply.net. Su intención era establecer una dirección de correo personal para captar todos los emails enviados a un dominio. Sin embargo, pronto comenzó a recibir una cantidad masiva de correos.

Según relató Cory Solovewicz en una charla de la conferencia de seguridad DEF CON 34, y posteriormente fue recogido por Wired, los buzones de correo asociados a estos dominios recibieron más de 400.000 mensajes desde 2024. Este volumen de correspondencia ajena no se limitaba a spam; Cory descubrió que los correos contenían archivos confidenciales y otra información privada que diversas entidades compartían por error con los dominios noreply.

Entre los datos sensibles recibidos se encontraban encargos de pizza, solicitudes de empleo, correos con información delicada enviados directamente por el ayuntamiento de una ciudad y configuraciones de correo de direcciones educativas.

Cory Solovewicz detalla toda esta experiencia en su presentación de la conferencia DEF CON 34. Lo que inicialmente concibió como una dirección de correo para sus propios asuntos, se convirtió involuntariamente en una especie de honeypot, una herramienta que los hackers emplean como señuelo. “No me di cuenta de que esto iba a convertirse en un problema tan grande como ha resultado ser”, afirmó.

Cory no tiene una explicación definitiva sobre las razones por las que empresas, gobiernos y particulares envían mensajes a sus dominios noreply. En su presentación, compartió sus reflexiones sobre por qué habría recibido 434.779 emails en las direcciones noreplay.us y noreplay.net. Sus hipótesis incluyen que la gente asume que “noreply” implica seguridad y que nadie lo utiliza; que los desarrolladores y testers usan dominios ficticios que luego se reutilizan en producción; y que los valores usados como marcadores de posición pueden terminar convirtiéndose en un riesgo.

Independientemente de las razones, Cory Solovewicz ha emprendido un proyecto diferente: alertar a los remitentes de que están reenviando correos sensibles a dominios externos a sus organizaciones. “Tenéis que arreglar vuestros sistemas, dejar de hacer esto y dejar de filtrar los datos de vuestros clientes, de vuestros empleados y vuestros propios datos internos”, ha instado.

La situación ha llevado a reflexionar sobre la posibilidad de que un escenario similar ocurra con dominios en español. Un comprador de dominios, impulsado por la curiosidad, verificó la disponibilidad de “noresponder.es”, encontrando que estaba libre. Aunque la posibilidad de replicar la historia de Cory Solovewicz con un dominio en español existe, se decidió abstenerse, argumentando que ya hay suficiente spam sin necesidad de buscar más.