นักวิจัยซื้อโดเมน noreply.net แล้วพบอีเมลลับจากองค์กรไหลเข้ามาไม่หยุด
คอรี โซโลเวียวิช นักวิจัยด้านความปลอดภัยกลายเป็นเจ้าของโดเมน noreply.us และ noreply.net โดยตั้งใจจะใช้เป็นกล่องอีเมลแบบ catch-all เพื่อคัดกรองข้อความและช่วยเรื่องความเป็นส่วนตัว แต่กลับพบว่ามีระบบ…

คอรี โซโลเวียวิช นักวิจัยด้านความปลอดภัยกลายเป็นเจ้าของโดเมน noreply.us และ noreply.net โดยตั้งใจจะใช้เป็นกล่องอีเมลแบบ catch-all เพื่อคัดกรองข้อความและช่วยเรื่องความเป็นส่วนตัว แต่กลับพบว่ามีระบบจำนวนมากส่งอีเมลมาหาแอดเดรสบนโดเมนเหล่านี้โดยไม่ตั้งใจ ทำให้เขาได้รับข้อความปริมาณมหาศาลต่อวัน
นับตั้งแต่ช่วงปลายปี 2024 โดเมนหนึ่งของเขามีอีเมลเข้าแล้วมากกว่า 401,796 ฉบับ หรือเฉลี่ยราว 700 ฉบับต่อวัน ข้อความส่วนใหญ่ไม่ใช่สแปมทั่วไป แต่เป็นข้อมูลที่ควรเป็นส่วนตัวหรือเป็นความลับของผู้อื่น เช่น รายงานอุบัติเหตุและบาดเจ็บจากหน่วยงานท้องถิ่น คำยืนยันการสั่งพิซซ่าของลูกค้า และอีเมลตั้งค่าบัญชีจากแพลตฟอร์มของโรงเรียน รวมถึงคำสั่งงานบริการและข้อมูลทดสอบสำหรับระบบต่าง ๆ
สิ่งที่เกิดขึ้นสะท้อนปัญหาพื้นฐานของการตั้งค่าระบบอีเมลและการกำกับดูแลข้อมูลที่ไม่รัดกุม หลายองค์กรดูเหมือนจะใช้ที่อยู่อีเมลที่สร้างผิดพลาดหรือกรอกข้อมูลผิดแล้วส่งเอกสารสำคัญไปยังโดเมน noreply โดยอัตโนมัติ ซึ่งทำให้ข้อมูลอ่อนไหวรั่วไหลไปถึงบุคคลภายนอกโดยไม่ตั้งใจ
กรณีนี้ยังแสดงให้เห็นว่าโดเมนที่มีชื่อคล้ายกับคำว่า noreply ซึ่งเดิมถูกมองว่าเป็นที่อยู่ที่ไม่ควรรับอีเมล กลับกลายเป็นกับดักข้อมูลโดยบังเอิญ เมื่อมีผู้ซื้อโดเมนดังกล่าวและตั้งค่าให้รับเมลทุกแบบ ระบบที่ตั้งค่าไม่ดีจำนวนมากก็จะเผยพฤติกรรมการส่งข้อมูลที่ควรถูกควบคุมอย่างเข้มงวด
สำหรับวงการไอทีและความปลอดภัย เหตุการณ์นี้เป็นตัวอย่างชัดเจนของความเสี่ยงจากการส่งข้อมูลผ่านอีเมลโดยไม่มีการตรวจสอบปลายทางอย่างรอบคอบ และชี้ให้เห็นว่าองค์กรควรทบทวนกระบวนการส่งข้อมูลลับ การตั้งค่าระบบอัตโนมัติ และการป้องกันข้อมูลส่วนบุคคลอย่างจริงจัง เพื่อหลีกเลี่ยงการรั่วไหลที่เกิดขึ้นได้ง่ายกว่าที่คิด


