Kupio domenu za 15 dolara i dobio tisuće poslovnih tajni
Sigurnosni istraživači upozoravaju na bizaran propust: tvrtke nesvjesno šalju osjetljive podatke na domene poput noreply.net i deleteduser.com koje može kupiti bilo tko.
Sigurnosni istraživači upozoravaju na bizaran propust: tvrtke nesvjesno šalju osjetljive podatke na domene poput noreply.net i deleteduser.com koje može kupiti bilo tko.
Kada haker želi doći do osjetljivih informacija kompanije, katkad mu nije potreban složen napad, samo treba nabaviti prikladan internetski naziv domene. Stručnjaci za sigurnost Cory Solovewicz i Mike Sheward primijetili su neobičnu pojavu zbog koje poduzeća slučajno šalju povjerljive poruke na domene koje može kupiti i njima upravljati bilo tko.
Problem nastaje kod jednostavnih adresa poput noreply ili deleteduser. Firme ih koriste za nepostojeće korisničke račune, misleći da će poruke poslane na njih jednostavno biti izgubljene. Međutim, ako tvrtka više ne posjeduje domenu vezanu uz takvu adresu, druga osoba može je kupiti i početi primati sve poruke koje na nju stignu.
Solovewicz je otkrio da su domene poput noreply.net i noreply.us primale goleme količine poruka. Prema istrazi koju je proveo Wired, na noreply.net je od kraja 2024. godine, tijekom otprilike godinu i pol, stiglo više od 400.000 e-mailova, uključujući više od 28.000 privitaka. "Stvorio sam slučajni honeypot", izjavio je Solovewicz za Wired. Ono što je započelo kao osobni eksperiment s e-poštom s vremenom je preraslo u napor da upozori organizacije da njihovi vlastiti sustavi propuštaju informacije.
Nisu sve poruke bile osjetljive, ali među njima su se nalazili podaci o zaposlenicima, vladina izvješća o ozljedama, nalozi za popravke, podaci o školskim računima, pa čak i vjerodajnice za prijavu. U nekim slučajevima čini se da tvrtke šalju automatizirane poruke na adrese poput [email protected] pod pretpostavkom da poruke jednostavno nestaju. Solovewicz je izbjegavao javno identificirati pogođene tvrtke te ih je umjesto toga kontaktirao i upozorio na problem.
Drugi istraživač, Mike Sheward, naišao je na gotovo identičan problem nakon što je platio oko 15 dolara za domenu deleteduser.com. U roku od samo jednog sata, stigle su poruke iz tri različite organizacije. Od tada su poruke iz najmanje 100 organizacija stigle na domene koje on kontrolira. Među njima su se našle hotelske rezervacije s imenima gostiju, zahtjevi za godišnje odmore, pozivi na Zoom sastanke vladine agencije iz Ujedinjenog Kraljevstva, pa čak i informacije o narudžbama lijekova.
Posebno zabrinjavajući primjer uključuje tvrtku za umjetnu inteligenciju koja prati industrijske radnike na Bliskom istoku. Sheward tvrdi da su mu njezini sustavi greškom poslali tisuće CCTV slika. Očigledna zabrinutost leži u činjenici da istraživači nisu jedini koji mogu kupiti ove domene. Kriminalci, iznuđivači ili strane obavještajne službe mogli bi učiniti potpuno istu stvar.
Dvojica istraživača do sada su kupila više od 30 domena u nastojanju da ih maknu iz ruku zlonamjernih aktera. Solovewicz je također testirao više od 7.000 potencijalnih placeholder domena i pronašao njih 328 konfiguriranih s takozvanim catch-all sandučićima, što sugerira da bi problem mogao biti daleko veći od onoga što su do sada otkrili. Sveukupno su otkrili 7.136 domena koje su postavljene za primanje e-pošte. To ne podrazumijeva da svih 7.136 domena zapravo propušta povjerljive informacije, ali ukazuje na to koliko zaboravljene ili slabo održavane postavke e-pošte mogu biti sigurnosna prijetnja.
Frustrirajući dio je da se problem uvelike može izbjeći. Tvrtke mogu koristiti interne adrese ili domene dizajnirane da se ne razrješavaju, umjesto da pretpostavljaju da nasumična "noreply" ili "deleteduser" adresa nikamo ne vodi. Kako je Solovewicz poručio tvrtkama: "Morate popraviti svoje sustave."