
Pesquisador compra domínios noreply e vira honeypot de segredos
Um honeypot acidental
O pesquisador de segurança Cory Solovewicz comprou os domínios noreply.us (em 2020) e noreply.net (em 2024), inicialmente para usá-los como e-mail catch-all e reforçar sua própria privacidade. O que era um projeto pessoal virou um honeypot involuntário: empresas e organizações passaram a enviar automaticamente mensagens para endereços nesses domínios, assumindo que seriam "buracos negros" de e-mail.
Desde dezembro de 2024, apenas o domínio noreply.net recebeu 401.796 mensagens - média de cerca de 700 por dia. Entre os conteúdos recebidos estão relatórios de acidentes de um governo municipal, confirmações de pedidos de pizza, e-mails de criação de conta em plataforma escolar, ordens de serviço de reparos e muitas credenciais de ambientes de teste.
Escala do problema
- noreply.net: 400 mil mensagens em um ano e meio, sendo 28.365 com anexos;
- noreply.us: 37.255 mensagens ao longo de 2.345 dias;
- No mês anterior à apresentação na Defcon, os dois domínios juntos receberam mais de 11 mil mensagens;
- Os envios partiram de mais de 14 mil endereços "remetente", em 6.200 domínios raiz, todos gerados por sistemas automatizados.
Solovewicz apresentou o caso na Defcon e afirma que o problema é evitável: as empresas poderiam usar domínios internos ou o domínio .invalid, garantido por padrão como inexistente. Ele tem notificado as organizações afetadas, mas a resposta é desigual - algumas corrigem, muitas não respondem, e o volume tornaria a divulgação responsável um trabalho em tempo integral.
Outros domínios "lixeira" também vazam dados
Mike Sheward, chefe de segurança da empresa de recarga de veículos elétricos Xeal, gastou cerca de US$ 15 para comprar o domínio deleteduser.com e, na primeira hora, já recebeu mensagens de três organizações diferentes. Ele viu pedidos de Viagra, aprovações de férias, reservas de hotel com nomes completos e convites de reuniões Zoom de uma agência do governo britânico. Uma empresa de IA enviou milhares de imagens de câmeras de vigilância usadas para monitorar segurança de trabalhadores em sites industriais no Oriente Médio.
Juntos, os dois pesquisadores compraram mais de 30 domínios de perfil semelhante para impedir que atores maliciosos repliquem a técnica. Solovewicz também escaneou 7.136 domínios potencialmente usados como placeholder e encontrou 328 com caixas catch-all configuradas - sinal de que o problema pode ser muito maior do que o observado até agora.