5 min de lectura

Los dominios de correo abandonados se están convirtiendo en trampas de datos

Investigadores dicen que dominios de correo abandonados están recibiendo credenciales, datos médicos, reservas e imágenes de CCTV por sistemas empresariales mal configurados.

Imagen: Wired

Un par de investigadores de seguridad han convertido dominios de correo que parecían abandonados en trampas accidentales de datos, y han descubierto que las empresas siguen enviando información privada directamente a ellos.

Desde diciembre de 2024, el investigador de seguridad y consultor Cory Solovewicz dice que uno de sus dominios ha recibido 401,796 mensajes, o un promedio de 699.99 correos al día. Los mensajes incluyen informes de lesiones, confirmaciones de pedidos de pizza, credenciales de plataformas escolares, solicitudes de reparación y otros registros destinados a personas u organizaciones que ya no controlan el destino aparente.

Solovewicz es propietario de noreply.us y noreply.net, dominios que compró en 2020 y 2024. Inicialmente planeó usar noreply.us como un buzón comodín para pruebas de privacidad. En su lugar, descubrió que los sistemas automatizados trataban las direcciones en los dominios como si fueran válidas, o asumían que “no reply” significaba que nadie podía leer el correo.

“I created an accidental honeypot. I had no idea it was going to turn into this.”

Cory Solovewicz, security researcher and consultant

Cómo las direcciones de correo abandonadas se convierten en fugas de datos

Las organizaciones suelen usar direcciones como companyname@noreply.net u otros dominios de estilo marcador de posición para mensajes automatizados. En algunos casos, los sistemas parecen transformar la dirección existente de un usuario después de que esa persona deja una empresa o elimina una cuenta, en lugar de eliminar la dirección por completo.

El resultado no es simplemente correo no deseado. Solovewicz dice que los mensajes han expuesto información de clientes, datos de empleados, registros internos y secretos empresariales. Los correos son generados por sistemas automatizados en lugar de ser redactados individualmente por empleados, lo que convierte el problema en un asunto de configuración y fallos en el ciclo de vida de las cuentas en lugar de un error humano aislado.

Recomendado

La IA está haciendo que los ciberataques sean más rápidos y difíciles de detectar

El volumen es considerable. Solovewicz dice que noreply.net recibió alrededor de 400,000 mensajes durante el año y medio aproximadamente que lo ha poseído, incluidos 28,365 mensajes con adjuntos. Su dominio más antiguo, noreply.us, recibió 37,255 mensajes durante 2,345 días. Juntos, los dominios recibieron más de 11,000 mensajes en el mes anterior a su presentación en la conferencia.

El correo procedía de más de 14,000 direcciones 'from' repartidas en 6,200 dominios raíz, según las cifras de Solovewicz.

La solución básica es sencilla: las empresas pueden usar dominios internos para direcciones descartadas o el dominio .invalid, que está garantizado que no existe. El hecho de que la falla sea evitable hace que la fuga continua sea más grave, no menos.

Qué están recibiendo los investigadores

Solovewicz no es el único investigador que monitoriza este tipo de mala configuración. A principios de este año, Mike Sheward, jefe de seguridad en la empresa de recarga de vehículos eléctricos Xeal, gastó unos 15 dólares para comprar deleteduser.com. En menos de una hora, dice, tres organizaciones habían enviado mensajes a direcciones en ese dominio.

En varios dominios, Sheward ha recibido miles de correos no intencionados de al menos 100 organizaciones, incluyendo:

  • Detalles de pedidos de Viagra
  • Reservas de hotel con nombres completos de las personas
  • Solicitudes para aprobar vacaciones laborales o permisos de ausencia
  • Invitaciones a reuniones de Zoom de una agencia del gobierno del Reino Unido
  • Invitaciones a la barbacoa de verano de una empresa de San Francisco dirigidas a «Estimado usuario eliminado»

Sheward también dice que una compañía de IA que utiliza tecnología de reconocimiento de objetos para identificar a trabajadores en sitios industriales en Oriente Medio que podrían estar violando protocolos de seguridad ha enviado miles de imágenes fijas de CCTV a uno de sus dominios. La compañía no fue nombrada.

Ese tipo de material ilustra por qué los dominios podrían convertirse en objetivos valiosos para los delincuentes. Los investigadores han comprado de forma independiente más de 30 dominios para reducir la posibilidad de que los atacantes descubran y exploten primero el mismo modo de fallo.

El problema podría extenderse mucho más allá de dos dominios

Solovewicz aprovechó su presentación en Defcon para describir una sonda diseñada para comprobar si otros dominios potenciales de marcador de posición aceptan correo para buzones comodín. Dice que escaneó 7,136 dominios y encontró 328 configurados con buzones comodín.

Ese escaneo no establece cuántas organizaciones están filtrando datos sensibles, y la información no incluye una auditoría independiente de los totales completos de los investigadores. Solovewicz y Sheward también han rechazado identificar públicamente a las entidades afectadas, por lo que los lectores no pueden verificar qué empresas u organismos gubernamentales siguen expuestos.

Ambos investigadores dicen que notifican a las organizaciones cuando es posible. Algunas parecen haber corregido sus sistemas en silencio; muchas otras no han respondido. Solovewicz dice que la carga de trabajo se ha vuelto demasiado grande para gestionarla como un proyecto secundario.

“You guys need to fix your systems and not do this and not leak your customer data and your employee data and your own internal data.”

Cory Solovewicz, security researcher and consultant

La lección práctica es inusualmente clara: una dirección “no reply” no es un control de seguridad, y una cuenta abandonada no está eliminada de forma segura si los sistemas automatizados aún pueden enrutar correo hacia ella. La evidencia de los investigadores apunta a una exposición amplia y prevenible, pero las identidades de las organizaciones afectadas — y la escala completa de la fuga — siguen sin determinarse. Hasta que las empresas dejen de usar dominios reales y entregables como contenedores de descarte, los datos sensibles seguirán llegando a dondequiera que esos dominios estén registrados.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía Wired

/ Sigue leyendo