Questo bizzarro difetto dell'email sta rivelando segreti aziendali a chiunque acquisti il dominio giusto.
I ricercatori sulla sicurezza hanno scoperto che le aziende stanno accidentalmente inviando email sensibili a domini che gli estranei possono registrare.
Non è sempre necessario hackerare i sistemi di un'azienda per ottenere i suoi segreti. A volte, l'azienda te li invierà semplicemente via email. Un nuovo rapporto di Matt Burgess di WIRED ha svelato un bizzarro problema di sicurezza delle email in cui le aziende stanno involontariamente inviando informazioni sensibili a domini che possono essere registrati e controllati da estranei. I ricercatori sulla sicurezza Cory Solovevich e Mike Sheward hanno scoperto che indirizzi apparentemente innocui come noreply e deleteduser possono diventare portali inaspettati per informazioni aziendali quando i domini dietro di essi non sono controllati correttamente.
Il "hack" è acquistare il dominio giusto
La parte preoccupante è che questo non richiede hacking sofisticato. Solovevich ha scoperto che domini come noreply.net e noreply.us ricevevano enormi volumi di email che le aziende presumibilmente pensavano sarebbero scomparse nel vuoto.
Tuttavia, quei messaggi sono finiti in una casella di posta che lui controllava. WIRED riporta che noreply.net ha ricevuto più di 400.000 messaggi in un anno e mezzo, inclusi più di 28.000 allegati. Le email variavano da normali notifiche a informazioni sui dipendenti e altri dati aziendali sensibili.
Sheward ha incontrato un problema simile dopo aver acquistato deleteduser.com, ricevendo migliaia di email non intenzionali contenenti informazioni come richieste di ferie, prenotazioni di hotel, nomi di dipendenti e inviti a riunioni Zoom. Il problema sottostante è piuttosto semplice. Le aziende a volte utilizzano indirizzi segnaposto per account che non esistono più, assumendo che nessuno possa accedere alla destinazione. Ma se il dominio associato non è più controllato dall'organizzazione e qualcun altro lo registra, quelle email apparentemente senza uscita possono improvvisamente avere un destinatario molto reale.
Questo va ben oltre alcune email vaganti
I ricercatori hanno scoperto che il problema potrebbe essere diffuso. Solovevich ha identificato 7.136 domini configurati per ricevere email, inclusi 328 con caselle di posta catch-all in grado di accettare messaggi inviati a indirizzi diversi all'interno di quei domini. Questo non significa che tutti questi domini stiano attivamente perdendo informazioni sensibili, ma evidenzia quanto facilmente le configurazioni email dimenticate possano diventare un problema di sicurezza.
Fortunatamente, Solovevich e Sheward hanno avvisato le organizzazioni interessate piuttosto che semplicemente sfruttare le informazioni che ricevono. Solovevich ha anche acquistato più di 30 domini per prevenire che attori malintenzionati approfittino dello stesso problema.
La lezione più grande dall'indagine di WIRED è quasi imbarazzantemente semplice: un indirizzo email non è un buco nero solo perché un'azienda pensa che lo sia. Le organizzazioni possono spendere milioni per proteggere le loro reti da attacchi sofisticati, ma se le email sensibili continuano a essere inviate a domini che qualcun altro può acquistare, a volte il modo più semplice per accedere ai segreti di un'azienda è semplicemente possedere il giusto pezzo di immobile su internet.
Altri articoli
Questo bizzarro difetto dell'email sta rivelando segreti aziendali a chiunque acquisti il dominio giusto.
Una bizzarra vulnerabilità nella sicurezza delle email sta causando alle aziende di inviare informazioni sensibili a domini che gli esterni possono registrare, secondo un nuovo rapporto.
