Un chercheur reçoit des secrets d'entreprise après avoir acheté le domaine noreply.net
Le chercheur en sécurité Cory Solovewicz a reçu un volume important d'informations confidentielles d'entreprise après avoir acquis le domaine noreply.net. Des organisations envoient par inadvertance des données sensibles à l'adresse.

Le chercheur en sécurité Cory Solovewicz est devenu, par inadvertance, le destinataire d'une quantité considérable de données d'entreprise sensibles et d'informations personnelles après avoir acquis le domaine noreply.net. Depuis décembre 2024, le domaine a enregistré plus de 400 000 messages, soit une moyenne de près de 700 par jour, dont beaucoup contenaient des détails confidentiels.
Solovewicz, qui travaille également comme consultant, a acheté le domaine noreply.net en 2024 et avait précédemment acquis noreply.us en 2020. Son intention initiale était d'utiliser ces domaines comme adresses fourre-tout pour le filtrage et l'amélioration de la confidentialité. Cependant, il a rapidement découvert que diverses entreprises et organisations envoyaient des courriels à ces domaines sans validation appropriée, créant ainsi ce qu'il a décrit comme un "pot de miel accidentel".
Parmi les messages reçus par Solovewicz figurent des rapports de blessures d'une administration municipale, des confirmations de commande pour des articles tels que des pizzas et des courriels de création de compte provenant de plateformes éducatives. Il a également noté la réception de bons de commande pour des réparations et d'identifiants de plateforme de test, soulignant un problème généralisé dans la manière dont les systèmes traitent les adresses e-mail inexistantes ou non surveillées.
Cette situation met en évidence une préoccupation plus large en matière de cybersécurité concernant la mauvaise configuration des systèmes de messagerie automatisés et la gestion des données sensibles. Elle suggère que de nombreuses organisations ne valident pas correctement les adresses des destinataires ou ne mettent pas en œuvre de mesures de sécurité pour empêcher la divulgation accidentelle d'informations privées lors de l'utilisation de domaines génériques ou non surveillés.