Endereços de e-mail criados para nunca receber respostas, como "noreply" e "deleteduser", estão se transformando em portas de entrada para dados sigilosos de empresas. Uma investigação da revista WIRED mostrou que pesquisadores de segurança compraram domínios ligados a esses endereços genéricos e passaram a receber, sem qualquer invasão, informações internas de companhias que acreditavam estar enviando mensagens para um destino inexistente.
Os pesquisadores Cory Solovewicz e Mike Sheward protagonizam o caso. Eles não precisaram de ataques sofisticados. Bastou registrar os domínios certos para começar a receber, de forma automática, dados que deveriam ter desaparecido.
Falha está na compra do domínio
Solovewicz é dono dos domínios noreply.us e noreply.net, adquiridos em 2020 e 2024, respectivamente. Segundo o pesquisador, o plano inicial era usar o noreply.us como um endereço de captura geral para filtrar mensagens e proteger sua própria privacidade. Ele logo percebeu que sistemas de outras organizações enviavam e-mails para endereços daquele domínio sem que ele tivesse qualquer vínculo com essas empresas.
À WIRED, Solovewicz descreveu o resultado como um "honeypot acidental", já que não esperava transformar o domínio em um receptor de dados corporativos. Desde dezembro de 2024, apenas um desses domínios já registrou 401.796 mensagens, uma média de quase 700 por dia, conforme cálculo do próprio pesquisador.
Sheward viveu situação parecida.
