Haber

Araştırmacılar 'Yanıt Vermeyin' E-posta Adreslerine Gönderilen Kurumsal Sırları Ele Geçirdi

İki güvenlik araştırmacısı, önemli ve göz ardı edilmiş bir saldırı vektörünü ortaya koydu: şirketlerin otomatik veya tek kullanımlık göründükleri için asla izlenmeyen e-posta adreslerine hassas bilgiler göndermesi.

Araştırmacılar noreply.net ve deleteduser.com dahil olmak üzere domainler satın aldı ve bu adreslere gönderilen tüm mesajları yakalamak için mail sunucularını yapılandırdı. Bulguları çarpıcıydı—büyük şirketler de dahil yüzlerce kuruluş, hassas verilerin şaşırtıcı bir hacmini bu izlenmeyen gelen kutularına yanlışlıkla yönlendiriyordu.

Sızdırılan bilgiler arasında kurumsal sırlar, parola sıfırlama bağlantıları, API kimlik doğrulama kimlik bilgileri, dahili yazışmalar ve çalışan KİB'si yer alıyordu. Dikkat çekici bir vakada, bir finans kurumu havale onaylarını bir yanıt-vermeyin adresine gönderiyordu.

Temel sorun yaygın bir yanlış anlamadan kaynaklanıyor: birçok sistem 'yanıt vermeyin' e-posta adreslerini son nokta olarak kabul ediyor, ancak gerçekte bu adresler herkes tarafından kaydedilebilir. Şirketler [email protected] gibi adreslere otomatik e-postalar gönderecek şekilde yapılandırıldığında, ancak o domain'in yanıt-vermeyin adresi hiç talep edilmediğinde, mesajlar geri dönüyor veya başka bir yere yönlendiriliyor—potansiyel olarak şu anda o domain'i kontrol eden kişiye.

Bu araştırma, kuruluşların e-posta gönderim altyapılarını denetlemesi ve tüm yanıt-adresi ile gönderen adreslerinin ya düzgün şekilde izlendiğinden ya da postayı kabul etmekten aktif olarak engellendiğinden emin olması gerektiğinin altını çiziyor.

Kaynaklar