Correos noreply: 400,000 secretos corporativos filtrados
Correos noreply: esas direcciones que nadie lee resultaron ser una de las fugas de datos más silenciosas del año. Un investigador compró el dominio noreply.net y empezó a recibir información confidencial de empresas de todo el mundo. De hecho, acumuló unos 400,000 mensajes desde finales de 2024. Por lo tanto, un descuido de configuración terminó convertido en un buzón lleno de secretos ajenos.
Correos noreply: el dominio que nadie debía tener
Muchas organizaciones usan direcciones de relleno cuando una cuenta ya no existe o cuando no quieren recibir respuestas. Además, dan por hecho que ese destino es un callejón sin salida digital. Sin embargo, si el dominio asociado queda libre, cualquiera puede registrarlo. En consecuencia, todos esos mensajes «perdidos» llegan a un destinatario muy real.
Eso fue exactamente lo que ocurrió con noreply.net. El investigador Cory Solovewicz registró el dominio y la bandeja empezó a llenarse sola. Asimismo, adquirió noreply.us por el mismo motivo. Por su parte, junto a otro investigador ha comprado más de 30 dominios similares para mantenerlos fuera del alcance de terceros.
Qué llegó a esa bandeja de entrada
El contenido recibido no era ruido publicitario. De hecho, más de 28,000 de esos mensajes incluían archivos adjuntos. Entre ellos aparecieron informes gubernamentales de lesiones, órdenes de reparación, información de cuentas escolares y credenciales de acceso. En la práctica, cualquiera con esa bandeja obtenía material suficiente para suplantar identidades.
No obstante, el problema real no es quién compró el dominio esta vez. Un investigador divulga y protege; un extorsionador, un grupo criminal o un servicio de inteligencia extranjero haría lo contrario. Por ello, el riesgo sigue abierto para cualquier dominio de este tipo que todavía esté disponible.
Cómo evitar la fuga por correos noreply
En primer lugar, revisa qué direcciones de remitente y de destino usan tus sistemas automatizados. Además, verifica que todos esos dominios estén realmente bajo tu control y con la renovación al día. Asimismo, evita enviar datos sensibles en notificaciones automáticas: un enlace al panel es más seguro que el dato en el cuerpo del mensaje. Encontrarás más artículos sobre seguridad en el correo empresarial en nuestro blog.
Finalmente, el caso de los correos noreply demuestra que las fugas más graves no siempre nacen de un ataque sofisticado. A veces basta con una dirección puesta por defecto hace años y un dominio que caducó sin que nadie lo notara. Por consiguiente, auditar lo aburrido suele rendir más que perseguir la amenaza de moda.
Recuerda que estaremos publicando constantemente en nuestro blog más contenido sobre tecnología.
Puedes encontrarnos en Facebook y LinkedIn para más contenido relacionado con seguridad en internet y muchos temas más.