
ที่มาภาพ: Ars Technica
นักวิจัยใช้โดเมน noreply จับข้อมูลจากหลายองค์กร สร้างหลุมดักความปลอดภัย
⚡ สรุป 30 วิ
Cory Solovewicz ซื้อโดเมน noreply.us และ noreply.net เพื่อทำระบบ catch‑all แต่กลายเป็นแหล่งเก็บอีเมลสำคัญของหลายองค์กร เกือบ 402,000 ฉบับจนถึงธันวาคม 2024…
Cory Solovewicz นักวิจัยด้านความปลอดภัยได้กลายเป็น “หลุมดัก” ของข้อมูลส่วนตัวและเอกสารภายในของหลายองค์กร หลังจากที่เขาซื้อโดเมน noreply.us (ปี 2020) และ noreply.net (ปี 2024) เพื่อใช้เป็นอีเมลแบบ catch‑all ปริมาณข้อความที่เข้ามาเกินกว่า 401,796 ฉบับตั้งแต่เดือนธันวาคม 2024 – เฉลี่ยประมาณ 699.99 ข้อความต่อวัน – ไม่ได้เป็นสแปมทั่วไป แต่เป็นข้อมูลที่บริษัทและหน่วยงานส่งผิดพลาดให้กับที่อยู่อีเมลปลอมเหล่านี้ การเปิดเผยนี้ทำให้เกิดข้อกังวลด้านการรักษาความลับขององค์กรและการจัดการอีเมลอัตโนมัติ
Overview
โดเมน noreply.us และ noreply.net ถูกออกแบบโดย Solovewicz ให้รับข้อความที่ส่งไปยังทุก address ภายในโดเมนนั้น เพื่อให้สามารถกรองข้อมูลที่ไม่ต้องการและเพิ่มระดับความเป็นส่วนตัวของผู้ใช้ อย่างไรก็ตามระบบอัตโนมัติหลายแห่งในองค์กรต่าง ๆ ใช้รูปแบบ @noreply.xxx** เป็นปลายทางสำหรับแจ้งเตือนหรือส่งเอกสารยืนยันโดยไม่ได้ตรวจสอบว่าที่อยู่นั้นเป็นจริงหรือไม่ ผลที่ตามมาคือข้อความส่วนบุคคลของผู้ใช้คนอื่น ๆ ถูกส่งมายังกล่องเมลของ Solovewicz อย่างต่อเนื่อง
Scale of the Issue
จากการนับจำนวนอีเมลตั้งแต่เดือนธันวาคม 2024 จนถึงปัจจุบัน พบว่ามี 401,796 ฉบับถูกส่งเข้ามา ซึ่งเท่ากับประมาณ 699.99 ข้อความต่อวัน ตัวเลขนี้สูงกว่าปริมาณสแปมทั่วไปหลายเท่าและชี้ให้เห็นว่าการใช้โดเมน “noreply” อย่างผิดวิธีอาจสร้างผลกระทบในระดับมหภาคได้ การรวบรวมข้อมูลเหล่านี้ทำให้นักวิจัยสามารถวิเคราะห์รูปแบบการส่งของระบบต่าง ๆ ได้อย่างละเอียด
Types of Leaked Data
เนื้อหาที่ Solovewicz รับมามีความหลากหลายและส่วนใหญ่เป็นข้อมูลที่ไม่ควรเปิดเผยต่อสาธารณะ ได้แก่
- รายงานอุบัติเหตุจากหน่วยงานเทศบาลหรือเมือง
- ยืนยันคำสั่งพิซซ่า รวมถึงรายละเอียดการจัดส่งและข้อมูลบัตรเครดิตบางส่วน
- อีเมลตั้งค่าบัญชีผู้ใช้สำหรับแพลตฟอร์มการศึกษา
นอกจากนี้ยังมีข้อความที่เป็น “service orders” สำหรับการซ่อมแซมอุปกรณ์หรือระบบภายในองค์กร รวมถึง “test platform credentials” ที่ใช้ในการทดสอบซอฟต์แวร์ ซึ่งทั้งหมดนี้ถ้าเปิดเผยต่อสาธารณะอาจทำให้เกิดความเสี่ยงด้านความปลอดภัยและการละเมิดข้อมูลส่วนบุคคล
Technical Explanation
Solovewicz กล่าวว่าเขา “สร้าง honeypot โดยบังเอิญ” หลังจากตั้งค่า noreply.us ให้เป็น catch‑all เมื่อระบบอัตโนมัติขององค์กรต่าง ๆ ส่งอีเมลไปยังที่อยู่อีเมลที่ไม่มีการตรวจสอบจริง ระบบเหล่านั้นมักจะใช้รูปแบบ [email protected] หรือ [email protected] เป็นค่าเริ่มต้นโดยไม่เช็คว่าที่อยู่นั้นมีอยู่หรือเป็นของใคร การทำงานของ DNS และ MX records ทำให้ข้อความถูกส่งต่อไปยังเซิร์ฟเวอร์อีเมลที่ Solovewicz ควบคุมโดยอัตโนมัติ แม้ว่าเขาไม่ได้ตั้งใจให้โดเมนเหล่านี้ทำหน้าที่เป็น “ปลายทางข้อมูล” แต่การกำหนดค่าแบบ catch‑all ทำให้ทุกข้อความที่มาถึงถูกบันทึกไว้
Implications & Industry Response
เหตุการณ์นี้เปิดเผยช่องโหว่ในการออกแบบระบบแจ้งเตือนของหลายองค์กร โดยเฉพาะอย่างยิ่งบริษัทซอฟต์แวร์และบริการออนไลน์ที่ยังคงใช้โดเมน noreply อย่างไม่ระมัดระวัง ผู้เชี่ยวชาญด้านความปลอดภัยได้เรียกร้องให้ตรวจสอบและปรับปรุงกระบวนการจัดการอีเมลอย่างเป็นระบบ เช่น การกำหนดให้ส่งไปยังที่อยู่อีเมลที่มีการยืนยันตัวตนจริง หรือใช้โดเมนเฉพาะสำหรับการทดสอบที่แยกจากโครงสร้างผลิตภัณฑ์ นอกจากนี้ ผู้บริหารองค์กรควรทำการตรวจสอบว่าไม่มีข้อมูลสำคัญใดถูกส่งออกไปยังที่อยู่อีเมลที่ไม่ปลอดภัย
Mitigation Steps
เพื่อป้องกันเหตุการณ์คล้ายคลึงนี้ บริษัทและหน่วยงานต่าง ๆ สามารถดำเนินการตามขั้นตอนต่อไปนี้ได้
- ปรับเปลี่ยนรูปแบบอีเมลแจ้งเตือนให้ใช้ address ที่เป็นจริง และมีการยืนยัน DNS อย่างเข้มงวด
- หลีกเลี่ยงการตั้งค่า catch‑all บนโดเมนที่อาจถูกนำไปใช้โดยระบบอัตโนมัติของบุคคลภายนอก
- ทำการสแกนและตรวจสอบบันทึก MX records ขององค์กรเป็นระยะเพื่อค้นหาที่อยู่อีเมลปลอมที่อาจถูกเชื่อมต่อ
การดำเนินการเหล่านี้จะช่วยลดความเสี่ยงจากการส่งข้อมูลสำคัญไปยัง “หลุมดัก” ที่ไม่ตั้งใจและเพิ่มระดับความมั่นคงของโครงสร้างพื้นฐานด้านอีเมล
Summary
นักวิจัย Cory Solovewicz พบว่าการใช้โดเมน noreply เป็น catch‑all ทำให้ข้อความที่ควรเป็นข้อมูลส่วนบุคคลหรือเอกสารภายในถูกส่งมายังกล่องเมลของเขาเป็นจำนวนมาก การเปิดเผยนี้ชี้ให้เห็นถึงความจำเป็นในการตรวจสอบและปรับปรุงระบบอีเมลอัตโนมัติขององค์กรเพื่อป้องกันการรั่วไหลของข้อมูลสำคัญ.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- A researcher bought noreply.net. Companies started sending him secrets.
- ผู้เขียน
- Matt Burgess, wired.com
- แหล่ง
- Ars Technica
- วันที่เผยแพร่
- 10 สิงหาคม 2569 เวลา 21:25



