Il existe un nom de domaine intitulé noreply.net, que l’on peut traduire littéralement par « ne pas répondre ». Enregistré depuis longtemps, il est resté inutilisé pendant des années. En 2024, le chercheur américain en sécurité informatique Cory Solovewicz l’a racheté et l’a configuré pour recevoir tous les e-mails adressés à n’importe quelle adresse de ce domaine. Au cours des dix-huit mois suivants, des entreprises du monde entier ont commencé à envoyer automatiquement des e-mails dans sa boîte de réception : déclarations d’accidents du travail d’employés municipaux, e-mails d’activation de comptes scolaires, confirmations de commandes de pizzas, ordres de réparation, identifiants de plateformes de test, ainsi qu’un volume massif de documents internes, factures, contrats et liens de réinitialisation de mot de passe. Lorsqu’il a présenté ses données à la Defcon — la plus célèbre conférence de hackers au monde —, le domaine avait reçu au total 401 796 e-mails, soit une moyenne d’environ 700 par jour, dont 28 365 contenant des pièces jointes.
Aucun de ces e-mails n’avait été rédigé par un être humain ; tous provenaient de systèmes automatisés d’entreprises. Solovewicz a lui-même expliqué qu’il cherchait au départ simplement une adresse personnelle pour bloquer les spams, déclarant avoir « créé un honeypot par accident ». En cybersécurité, un honeypot (pot de miel) est un piège délibéré : on place un appât en évidence pour attirer les attaquants. Mais cette fois-ci, ce sont les systèmes d’information des entreprises les plus vigilantes au monde qui sont tombés dans le panneau.

Figure : Aux yeux des entreprises, ces domaines font office de corbeilles numériques — des endroits où « personne ne regarde » et où l’on peut tout jeter. Source : Ars Technica (Photo : Richard Drury via Getty)
Pourquoi un « domaine abandonné » reçoit-il des secrets d’entreprise ?
Pour comprendre ce phénomène, deux éléments de contexte sont nécessaires.
Premièrement, d’innombrables logiciels et systèmes automatisés utilisent par défaut des adresses d’expéditeur du type [email protected], signifiant explicitement que les réponses ne sont pas surveillées. Lors du déploiement, de nombreuses entreprises choisissent la simplicité en conservant la configuration par défaut, allant jusqu’à saisir le domaine réellement existant noreply.net sans en être propriétaires — estimant de toute façon que personne ne répondra à cette adresse. De même, lors du départ d’un employé ou de la suppression d’un compte, les systèmes remplacent souvent l’adresse d’origine par une adresse fictive du type [email protected] au lieu de supprimer véritablement l’enregistrement.
Deuxièmement, le système de courrier électronique fonctionne depuis plus de 50 ans, si l’on compte depuis le premier e-mail envoyé en 1971 et la standardisation des protocoles au début des années 1980. Dès l’origine, le protocole n’a vérifié strictly qu’une seule chose : l’adresse du destinataire, car le serveur doit savoir où acheminer le message. Quant à l’identité de l’expéditeur, le protocole fait confiance à ce qui est indiqué sans aucun contrôle. L’e-mail est fondamentalement une carte postale : le service postal vérifie uniquement l’adresse d’arrivée pour la distribution, sans jamais contrôler l’identité de l’expéditeur.
La rencontre de ces deux facteurs crée une faille majeure. Les entreprises envoient des informations confidentielles à une adresse étiquetée comme « non surveillée » mais qui possède en réalité un destinataire actif ; le système de messagerie vérifie l’adresse de destination, confirme sa validité et distribue le message. À aucun moment de la chaîne personne ne contrôle l’identité de l’expéditeur ni la propriété du domaine. L’hypothèse de confiance sur laquelle repose le monde des affaires depuis 50 ans s’effondre ici.
Cette hypothèse était valable à l’époque où le réseau ne reliait que des universités et des centres de recherche militaires qui se connaissaient. Mais lorsque l’e-mail s’est ouvert au grand public, la possibilité de personnaliser librement l’expéditeur a montré ses limites : des escrocs se faisant passer pour « votre banque » ou « votre supérieur », cause fondamentale des vagues ininterrompues d’hameçonnage (phishing). L’industrie a par la suite introduit des correctifs comme SPF, DKIM et DMARC pour vérifier que le domaine d’expéditeur n’est pas usurpé. Cependant, ces mécanismes ne peuvent empêcher la fuite actuelle : le domaine d’expédition des entreprises est authentique ; seule l’adresse du destinataire est mal configurée — et l’adresse du destinataire est précisément la seule chose que les systèmes d’e-mail vérifient rigoureusement.

Figure : Illustration de WIRED sur le thème « Les informations confidentielles se déversent continuellement dans les boîtes ‘ne pas répondre’ ». Source : WIRED (Illustration : Jobanny Cabrera)
Ce que représentent 400 000 e-mails
Solovewicz a comptabilisé des messages provenant de plus de 14 000 adresses d’expédition réparties sur 6 200 domaines racines. Ce chiffre prouve que le problème touche l’ensemble du secteur à une échelle stupéfiante — un canal de fuite continu fonctionnant au rythme moyen de 700 e-mails par jour.
Un autre chercheur, Mike Sheward, a déboursé environ 15 dollars pour acheter deleteduser.com. Dès la première heure, trois organisations différentes ont envoyé des courriels à ce domaine. Ses constatations se sont révélées encore plus troublantes : des demandes de congés d’employés, des réservations d’hôtel incluant les noms complets, des invitations à des réunions Zoom d’organismes gouvernementaux britanniques, et même une invitation au barbecue d’été d’une entreprise de San Francisco adressée à « Cher utilisateur supprimé ». L’expéditeur le plus assidu était une entreprise d’IA utilisant la reconnaissance d’images pour vérifier le port du casque chez les ouvriers de chantiers au Moyen-Orient, qui lui a transmis des milliers de captures de surveillance. Il s’est lui-même qualifié de « gardien de la poubelle d’Internet » — la poubelle étant précisément la représentation que les entreprises se font de ces domaines. Les e-mails accompagnés de pièces jointes (28 365 au total) s’avèrent particulièrement dangereux : feuilles de calcul, scans et images contiennent souvent des informations bien plus précieuses que le simple texte du message.
15 dollars, une heure, trois organisations. C’est potentiellement le record du coût le plus bas pour une fuite de données d’une telle ampleur.
Prenant conscience du danger si ces domaines tombaient entre les mains de pirates ou d’extorqueurs, les deux chercheurs ont réagi en achetant plus de 30 domaines similaires pour devancer les acteurs malveillants. Solovewicz a ensuite conçu un programme pour scanner 7 136 domaines potentiels et a découvert que 328 d’entre eux avaient activé l’option de réception globale (catch-all). Comme il l’indique lui-même, ce problème découvert par hasard ne représente probablement que la partie émergée de l’iceberg.
Une fuite de données sans pirates
Dans toute cette affaire, il n’y a eu ni exploitation de faille ni attaquant. Les coupables sont la « configuration par défaut » et l’« absence de vérification ». Les systèmes automatisés envoient aveuglément des secrets vers des adresses fictives ; le protocole de messagerie fait confiance à toute identité déclarée ; et le monde des affaires, dépendant du courrier électronique, ne contrôle presque jamais où arrivent les messages envoyés par ses propres applications.
Ce problème avait pourtant été révélé il y a deux décennies : le journaliste Brian Krebs avait déjà documenté l’envoi massif d’e-mails par des entreprises vers donotreply.com. Vingt ans plus tard, la situation demeure inchangée. Solovewicz s’efforce de prévenir les entreprises concernées, avec des résultats contrastés : certaines corrigent le tir en silence, tandis que la majorité ne répond même pas. Il reconnaît lui-même que contacter chaque entreprise représenterait « un travail à temps plein ».
Les solutions ne relèvent pas du mystère : utiliser ses propres domaines internes, recourir au domaine .invalid (réservé par les standards et garanti inexistant) et auditer régulièrement les journaux d’envoi d’e-mails. La véritable difficulté réside dans la prise de conscience : amener les entreprises à admettre que chaque e-mail envoyé automatiquement par leurs systèmes est susceptible d’être lu par un inconnu.
L’e-mail, cette infrastructure vieille de 50 ans, continue de fonctionner, mais ses hypothèses de confiance d’origine ne correspondent plus au monde d’aujourd’hui. À l’heure où ces lignes sont écrites, des dizaines de nouveaux « e-mails confidentiels » sont probablement en train d’atterrir dans cette fameuse boîte de réception.
Liens de référence :
- Ars Technica : A researcher bought noreply.net. Companies started sending him secrets.
- WIRED : Sensitive Info Goes Into ‘No Reply’ Emails Constantly. This Guy Sees It All
- Discussion sur Lobsters (lobste.rs/s/exgfc0, 27 points)