tech & talk
Segurança11 de ago. de 2026, 00:12

E-mails 'no-reply' esquecidos vazam dados sigilosos de grandes empresas

Pesquisadores de segurança compraram domínios de endereços genéricos como 'noreply' e 'deleteduser' e passaram a receber, sem querer, milhares de mensagens com dados internos de empresas. A falha expõe como sistemas automatizados mal configurados podem virar porta de entrada para informações sensíveis.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

Uma investigação da revista WIRED revelou que endereços de e-mail genéricos, criados para nunca receber respostas — como "noreply" e "deleteduser" — vêm se tornando fonte involuntária de dados sigilosos de empresas. Os pesquisadores de segurança Cory Solovewicz e Mike Sheward compraram domínios ligados a esses endereços, incluindo noreply.net, noreply.us e deleteduser.com (este último por cerca de US$ 15), e passaram a receber um volume enorme de mensagens que deveriam ter sido descartadas.

Segundo a WIRED, o domínio noreply.net recebeu mais de 400 mil mensagens em cerca de um ano e meio, das quais mais de 28 mil traziam anexos. Já o noreply.us acumulou mais de 37 mil mensagens em pouco mais de seis anos de monitoramento. Os dois pesquisadores descrevem o fenômeno como um "honeypot acidental": eles não atacaram nada, apenas registraram domínios que empresas configuraram incorretamente como destino de e-mails automáticos.

Entre os conteúdos recebidos estavam pedidos de férias de funcionários, reservas de hotel, convites de reunião de uma agência governamental britânica e até imagens de câmeras de segurança de uma empresa de IA que monitorava trabalhadores no Oriente Médio. O problema ocorre porque sistemas corporativos continuam enviando notificações automáticas para endereços de e-mail desativados ou genéricos, sem verificar se o domínio de fato existe ou pertence à empresa.

Quem é afetado

Grandes empresas de diversos setores, incluindo tecnologia, hotelaria e órgãos públicos, que usam sistemas automatizados de notificação por e-mail sem configurar corretamente os domínios de origem. Funcionários e clientes dessas empresas também são afetados indiretamente, já que seus dados pessoais podem acabar em mãos erradas — no caso da investigação, felizmente, em mãos de pesquisadores que compraram os domínios para evitar uso malicioso.

O que fazer agora

  • Empresas devem auditar todos os endereços de e-mail automáticos ("no-reply", "noreply", "deleteduser" etc.) e confirmar que os domínios usados realmente pertencem a elas;
  • Usar o domínio reservado .invalid para remetentes que nunca devem receber resposta, já que ele é garantido para não existir na internet;
  • Evitar configurações "catch-all" em domínios corporativos, que aceitam e-mails enviados a qualquer endereço, mesmo os inexistentes;
  • Revisar processos de desligamento de funcionários para garantir que notificações automáticas não continuem sendo enviadas a contas antigas ou domínios abandonados;
  • Times de TI devem monitorar periodicamente se domínios antigos da empresa ainda estão sob seu controle antes que expirem e sejam registrados por terceiros.
privacidadevazamento de dadose-mailsegurança corporativawired
Compartilhar