Перейти к основному контенту
LiMP VPN
Все новости

Домен за $15 слил 400 000 корпоративных писем

Домен за $15 слил 400 000 корпоративных писем

Коротко: Два исследователя безопасности купили «заброшенные» домены noreply.net и deleteduser.com менее чем за $15 каждый — и немедленно начали получать корпоративные письма от тысяч компаний по всему миру. За полтора года на один домен пришло свыше 400 000 сообщений: пароли учётных записей, медицинские данные, детали бронирований отелей, записи камер видеонаблюдения, внутренняя переписка. Виной всему — системная ошибка, которой больше двадцати лет: компании отправляют автоматические письма на адреса, которыми «никто не должен» владеть.

Что произошло

11 августа 2026 года SecurityLab.ru и западные издания — Digital Trends, SC Media — опубликовали результаты эксперимента исследователей Кори Солове́вича и Майка Шеварда. Задача была простой: проверить, можно ли купить домены, которые компании используют как адреса-заглушки, — например noreply.net или deleteduser.com.

Ответ оказался тревожным. Солове́вич зарегистрировал домен noreply.net за несколько долларов и в течение часа начал получать письма. За 18 месяцев — до момента публикации исследования — на этот домен поступило более 401 000 сообщений, около 700 в день, от организаций по всему миру. Шевард купил deleteduser.com — адрес, который многие CRM-системы автоматически подставляют при удалении учётной записи, — и получил письма сразу от трёх компаний в первый же час после регистрации.

Всего исследователи приобрели более 30 подобных доменов, чтобы не допустить их захвата злоумышленниками. Из этических соображений полный список не публиковался, однако масштаб проблемы очевиден: тысячи автоматических систем по всему миру слепо рассылают данные на адреса, которыми никто не владел — до тех пор, пока их не купил случайный человек за $15.

Что именно утекло

Перечень данных, оседавших в ящиках исследователей, составляет типичный «список мечты» для мошенника или шантажиста:

  • Пароли и логины: системы уведомлений ряда компаний дублировали учётные данные в письмах подтверждения.
  • Медицинские данные: автоматические отчёты о травмах и страховые документы с именами и диагнозами.
  • Детали бронирований: подтверждения от отелей с адресами проживания, датами и именами гостей.
  • Записи видеонаблюдения: корпоративные охранные системы, настроенные на «адрес по умолчанию», присылали снимки и видео с камер.
  • Внутренняя корпоративная переписка: служебные документы, заказы на ремонт оборудования, школьные данные учеников.

Ни один из пострадавших пользователей не знал, что его данные ушли на посторонний адрес. Их не взламывали — их просто отправили через системную ошибку компании-отправителя. Похожую картину мы наблюдали с утечками через инфостилеры: источником угрозы часто оказывается не прямой взлом пользователя, а небрежность инфраструктуры на стороне сервиса.

Почему это происходит

Корень проблемы — в двадцатилетней практике. Когда разработчик настраивает автоматическую рассылку, он нередко указывает адрес-заглушку: noreply@что-то.com, [email protected] и т. д. Если в домене используется «чужое» имя (например, noreply.net вместо noreply.собственный-домен.com), письма уходят на сторонний сервер.

Особенно уязвимы системы, которые при удалении пользователя заменяют его почту шаблонным адресом. CRM-платформа записывает что-то вроде deleted_user_458@deleteduser.com — и продолжает отправлять уведомления на этот адрес, не проверяя принадлежность домена.

Опасная иллюзия: многие разработчики считают, что раз домен «никому не нужен», его никто не купит. Но регистрация домена стоит $8–15 и доступна любому. В результате компании годами сливают данные своих клиентов — и узнают об этом только в случае публикации подобных исследований, если вообще узнают.

Что это значит для вас лично

Если вы когда-либо регистрировались на сервисе, который присылал уведомления, ваши данные теоретически могут находиться в чужом ящике — не из-за вашей ошибки, а из-за ошибки сервиса. Это особенно важно учитывать при использовании медицинских порталов, платформ онлайн-бронирования, корпоративных HR-систем и банковских приложений.

Утечка через noreply-домен — наглядный пример того, как приватность нарушается не через взлом вашего устройства, а через небрежность инфраструктуры компании. Ваш трафик может быть зашифрован, ваш пароль — надёжным, а данные всё равно окажутся в чужих руках — потому что сервис отправил письмо не туда. О том, как защитить свои данные в сети, читайте в нашем блоге.

Как защититься

Минимизируйте данные, которые вы передаёте сервисам. Чем меньше информации о вас хранит организация, тем меньше может утечь при подобных инцидентах. Не заполняйте необязательные поля при регистрации.

Используйте псевдонимы почтовых адресов. Многие провайдеры с фокусом на приватность поддерживают создание уникальных псевдонимов для каждого сервиса. Утечка одного псевдонима скомпрометирует только этот сервис, но не всю вашу почту.

Следите за уведомлениями об утечках. Инструменты вроде HaveIBeenPwned позволяют проверить, появился ли ваш адрес в известных дампах данных.

Шифруйте соединение в недоверенных сетях. VPN не устранит ошибки чужих серверов, но закрывает другой вектор угрозы — перехват вашего трафика в публичных Wi-Fi-сетях, где третьи лица могут видеть, какими сервисами вы пользуетесь и какие данные передаёте. LiMP VPN — no-logs-сервис для iOS и Android; посмотрите возможности и тарифы.

Кто несёт ответственность

Формально — компании-отправители. В России Федеральный закон 152-ФЗ обязывает операторов принимать технические меры для защиты персональных данных от несанкционированного доступа. Отправка данных на непроверенный адрес такой мерой не является. В Европе это нарушает принцип минимизации данных GDPR.

На практике мало кто из пострадавших пользователей узнает о произошедшем, а компании-отправители почти никогда не получают уведомления, если только исследователь не свяжется с ними лично. Именно так и поступают Солове́вич и Шевард: они уведомляют организации в рамках ответственного раскрытия — стандарта, принятого в сообществе информационной безопасности.

Источники

Материал основан на публикациях: SecurityLab.ru (11 августа 2026), Digital Trends, SC Media.

Домен за $15 слил 400 000 корпоративных писем | LiMP VPN