noreply.net所有者が企業の機密情報を受信し続ける
Original : Sensitive Info Goes Into ‘No Reply’ Emails Constantly. This Guy Sees It All
Pourquoi c'est important
Des milliers d'entreprises exposent involontairement des données sensibles via des erreurs de configuration e-mail.
chercheur en sécurité Cory Solovewicz possède les domaines noreply.net et noreply.us. Depuis 2020, il a reçu plus de 438 000 e-mails contenant des données sensibles d'entreprises, envoyés par erreur vers ces adresses considérées comme inactives.
Cory Solovewicz, chercheur en sécurité, a acheté les domaines noreply.us en 2020 et noreply.net en 2024 pour des usages personnels. Il a rapidement constaté que des entreprises et organisations envoyaient automatiquement des e-mails vers ces adresses, croyant qu'elles n'étaient pas surveillées. Résultat : noreply.net a reçu 401 796 messages en un an et demi, dont 28 365 avec pièces jointes. Le domaine noreply.us cumule 37 255 messages sur 2 345 jours. Au total, les e-mails proviennent de plus de 14 000 adresses expéditrices issues de 6 200 domaines distincts. Parmi les données reçues : rapports d'accidents d'une municipalité, confirmations de commandes, identifiants de plateformes scolaires et ordres de service. Solovewicz, qui a présenté ses travaux à la conférence Defcon le 7 août 2026, indique ne pas divulguer publiquement les entités concernées, mais les alerte individuellement pour qu'elles corrigent leurs systèmes. « J'ai créé un honeypot accidentel », déclare-t-il. Il souligne le risque que ces domaines auraient pu tomber entre les mains de cybercriminels ou d'États malveillants.