有个域名叫 noreply.net,直译过来是「不要回复」。它注册已久,一直没什么人要。2024 年,美国安全研究员 Cory Solovewicz 把它买了下来,设置成收下寄往该域名任意地址的邮件。此后一年多,全世界的公司开始把邮件自动发进他的收件箱:市政府工作人员的工伤报告、学校的账号开通邮件、披萨订单确认、维修工单、测试平台的登录凭据,还有大量内部文件、发票、合同、密码重置链接。截至他在 Defcon——全球最知名的黑客大会——公布数据,这个域名共收到 401,796 封邮件,平均每天约 700 封,其中 28,365 封带着附件。
这些邮件没有一封是真人写的,全部由各家公司的自动系统发出。Solovewicz 自己说,他最初只是想要个能拦广告的私人邮箱,「意外造了一个蜜罐」。蜜罐是安全术语,指故意设置的陷阱:把诱饵放在显眼处,等攻击者上钩。而这次掉进陷阱的,是全世界最不缺警惕性的企业系统。

图:在企业眼里,这类域名就是数字世界的废纸篓——「没人看」的地方,什么都能扔。来源:Ars Technica(图:Richard Drury via Getty)
为什么「没人要的域名」会收到机密?
要讲清楚这件事,得先说两个背景。
第一,无数软件和系统的自动邮件,默认发件地址都写成 noreply@某某.com,字面意思就是「这封信不需要回复」。很多公司部署时图省事,直接照抄默认配置,甚至把域名填成真实存在、但自己并不拥有的 noreply.net——反正是「不回信地址」,谁会去看?员工离职、账号删除时,系统也常把原地址改写成 deleteduser@某某.com 之类的占位地址,而不是真的把账号删掉。
第二,电子邮件这个系统,从 1971 年发出第一封信、80 年代初协议定型算起,已经运转了 50 多年。它从诞生起就只认真验证一件事:收件人地址。因为邮局必须知道把信送到哪里。至于发件人是谁,协议默认你写什么就是什么,没人查,也没法查。电子邮件本质上是一张明信片:邮局只认收件人地址投递,从不核对寄件人的身份。
这两个背景碰到一起,漏洞就成型了。公司把机密发往一个「写着没人收、实际有人收」的地址;邮件系统认真核对了收件地址,确认有效,完成投递——至于发件人是谁、域名归谁,整个链路从头到尾没有一个人过问。50 年来商业世界赖以运转的信任假设,到这里就断了。
这套假设在协议诞生时是成立的。当年能上网的只有大学和军方研究所,彼此认识,没人想到要防自己人。可当邮件向全世界开放,发件人可以随意填写的后果就显现了:骗子把发件人写成「您的银行」「您的领导」,这就是钓鱼邮件屡禁不止的根本原因。后来业界给协议打了补丁,用 SPF、DKIM、DMARC 这类机制验证发件域名有没有被冒充。但补丁挡不住这次的泄漏——公司的发件域名货真价实,只是收件地址填错了,而收件地址恰恰是邮件系统唯一认真检查的东西。

图:WIRED 为报道配的插画,主题是「机密信息正不断涌进『别回复』邮箱」。来源:WIRED(插画:Jobanny Cabrera)
40 万封邮件意味着什么
Solowevicz 统计,这些邮件来自超过 14,000 个发件地址、6,200 个根域名。这个数字说明问题跨越整个行业,普遍到不像话——平均每天 700 封的节奏,本身就是一条持续运转的泄漏管道。
另一位研究员 Mike Sheward 花了约 15 美元买下 deleteduser.com,第一个小时内就有 3 家机构往这个域名发信。他收到的内容更离谱:员工的请假审批请求、含全名的酒店预订、英国政府机构的 Zoom 会议邀请,还有一家旧金山公司的夏季烧烤邀请函,抬头写着「亲爱的已删除用户」。最频繁的发件方是一家用图像识别技术监控中东工地工人有没有戴安全帽的 AI 公司,给他发来了数千张监控截图。他说自己是「互联网垃圾箱的好管家」——垃圾箱,正是企业对这类域名的普遍定位:没人看的地方,什么都能扔。带附件的邮件尤其危险:28,365 封附件意味着截图、表格、扫描件,这些往往比正文更值钱。
15 美元,一小时,三家机构。这可能是数据泄漏成本的最低纪录。
两人意识到,这些域名如果落在黑客或勒索者手里,会变成一座金矿,于是各自出手,合计买下了 30 多个类似的占位域名,抢在坏人前面。Solowevicz 还写程序扫描了 7,136 个可能的占位域名,发现 328 个开着「收下所有邮件」的设置。他自己都说,他「偶然」发现的问题,可能只是冰山一角。
没有黑客的泄漏
整件事里没有漏洞利用,没有攻击者。反派是「默认配置」和「没人验证」这两个词。自动系统无差别地把机密发往占位地址;邮件协议信任每一个自称的身份;而依赖邮件运转的商业世界,几乎从不检查系统发出的信到底去了哪里。
这件事其实二十年前就被报道过——记者 Brian Krebs 写过公司向 donotreply.com 发送海量邮件的事。二十年过去,问题原封不动。Solowevicz 一直在通知涉事公司,结果好坏参半:有些悄悄修好了,更多公司根本不回信。他自己承认,逐家通知已经多到「需要一份全职工作才能处理完」。
修复手段并不神秘:用公司自己的内部域名,或者用协议保留、保证不存在的 .invalid 域名,再定期审计发信日志。真正的难点在于观念——让公司承认,系统自动发出的每一封信,都可能被任何一个陌生人读到。
邮件这个 50 岁的基础设施仍然在运转,只是它当年的信任假设,早已配不上今天的世界。就在笔者写这篇文章的工夫,那个收件箱里大概又多了几十封新的「机密邮件」。
参考链接:
- Ars Technica: A researcher bought noreply.net. Companies started sending him secrets.
- WIRED: Sensitive Info Goes Into ‘No Reply’ Emails Constantly. This Guy Sees It All
- Lobsters 讨论(lobste.rs/s/exgfc0,27 分)