
E-mails 'no-reply' esquecidos vazam dados sigilosos de grandes empresas
Pesquisadores de segurança compraram domínios de endereços genéricos como 'noreply' e 'deleteduser' e passaram a receber, sem querer, milhares de mensagens com dados internos de empresas. A falha expõe como sistemas automatizados mal configurados podem virar porta de entrada para informações sensíveis.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
Uma investigação da revista WIRED revelou que endereços de e-mail genéricos, criados para nunca receber respostas — como "noreply" e "deleteduser" — vêm se tornando fonte involuntária de dados sigilosos de empresas. Os pesquisadores de segurança Cory Solovewicz e Mike Sheward compraram domínios ligados a esses endereços, incluindo noreply.net, noreply.us e deleteduser.com (este último por cerca de US$ 15), e passaram a receber um volume enorme de mensagens que deveriam ter sido descartadas.
Segundo a WIRED, o domínio noreply.net recebeu mais de 400 mil mensagens em cerca de um ano e meio, das quais mais de 28 mil traziam anexos. Já o noreply.us acumulou mais de 37 mil mensagens em pouco mais de seis anos de monitoramento. Os dois pesquisadores descrevem o fenômeno como um "honeypot acidental": eles não atacaram nada, apenas registraram domínios que empresas configuraram incorretamente como destino de e-mails automáticos.
Entre os conteúdos recebidos estavam pedidos de férias de funcionários, reservas de hotel, convites de reunião de uma agência governamental britânica e até imagens de câmeras de segurança de uma empresa de IA que monitorava trabalhadores no Oriente Médio. O problema ocorre porque sistemas corporativos continuam enviando notificações automáticas para endereços de e-mail desativados ou genéricos, sem verificar se o domínio de fato existe ou pertence à empresa.
Quem é afetado
Grandes empresas de diversos setores, incluindo tecnologia, hotelaria e órgãos públicos, que usam sistemas automatizados de notificação por e-mail sem configurar corretamente os domínios de origem. Funcionários e clientes dessas empresas também são afetados indiretamente, já que seus dados pessoais podem acabar em mãos erradas — no caso da investigação, felizmente, em mãos de pesquisadores que compraram os domínios para evitar uso malicioso.
O que fazer agora
- Empresas devem auditar todos os endereços de e-mail automáticos ("no-reply", "noreply", "deleteduser" etc.) e confirmar que os domínios usados realmente pertencem a elas;
- Usar o domínio reservado .invalid para remetentes que nunca devem receber resposta, já que ele é garantido para não existir na internet;
- Evitar configurações "catch-all" em domínios corporativos, que aceitam e-mails enviados a qualquer endereço, mesmo os inexistentes;
- Revisar processos de desligamento de funcionários para garantir que notificações automáticas não continuem sendo enviadas a contas antigas ou domínios abandonados;
- Times de TI devem monitorar periodicamente se domínios antigos da empresa ainda estão sob seu controle antes que expirem e sejam registrados por terceiros.