Dacă cineva ți-ar spune că poate citi emailurile interne ale sutelor de companii din lume fără să spargă niciun sistem, fără niciun malware și fără nicio linie de cod suspect, l-ai crede? Doi cercetători de securitate au demonstrat că este nu doar posibil, ci și surprinzător de simplu: tot ce ai nevoie este câțiva dolari și puțin timp liber.

Conform Wired, Cory Solovewicz și Mike Sheward - doi cercetători care au lucrat independent unul față de celălalt - au cumpărat o serie de domenii abandonate, printre care noreply.us, noreply.net și deleteduser.com, și au configurat servicii de recepție a emailurilor pe acestea. Logica din spatele experimentului era simplă: dacă o companie trimite notificări automate de pe adrese de tipul noreply@noreply.net, dar nimeni nu deține efectiv acel domeniu, ce se întâmplă cu emailurile care răspund la acele mesaje? Răspunsul s-a dovedit a fi uluitor. Sute de companii trimiteau în mod regulat, complet involuntar, informații extrem de sensibile către aceste cutii poștale care nu aparțineau nimănui - până când cercetătorii le-au cumpărat.

Printre datele recepționate s-au numărat parole în text clar, date medicale ale pacienților, contracte comerciale confidențiale, rapoarte financiare interne și chiar comunicări dintre angajați care credeau că vorbesc în interiorul unui sistem securizat. Niciuna dintre aceste companii nu știa că informațiile lor ajungeau în mâinile unor terți. Mecanismul de eroare este banal: sistemele IT configurate cu ani în urmă folosesc adrese de email generate automat pe domenii care, între timp, au expirat sau au fost abandonate. Nimeni nu a verificat vreodată dacă acele domenii sunt încă active sau dacă aparțin organizației.

Ceea ce face această descoperire deosebit de îngrijorătoare este că nu implică nicio vulnerabilitate tehnică sofisticată. Nu există un bug de exploatat, nu există o breșă în codul unui server. Este, pur și simplu, neglijență administrativă la scară industrială. Companiile alocă bugete uriașe pentru firewall-uri, sisteme de detecție a intruziunilor și audituri de securitate, dar uită să verifice dacă adresele de email pe care le folosesc ca expeditor automat sunt, de fapt, sub controlul lor.

Fenomenul reflectă o problemă structurală mai largă în securitatea IT corporativă: infrastructura digitală crește rapid, dar auditul ei rămâne în urmă. Domeniile expirate sunt cumpărate în mod constant de actori cu intenții diverse, de la cercetători etici până la grupuri criminale care exploatează exact aceste lacune. Un studiu anterior publicat de Wired arăta că domenii cu reputație bună, odată expirate, pot fi folosite pentru campanii de phishing cu rate de succes semnificativ mai mari decât domeniile noi, tocmai pentru că sistemele de filtrare a emailurilor le consideră de încredere.

Cercetătorii au acționat etic: au raportat descoperirile lor și au publicat concluziile pentru a atrage atenția asupra problemei, nu pentru a exploata datele primite. Ei subliniază că același experiment, realizat de cineva cu intenții malițioase, ar fi putut duce la breșe de date cu consecințe majore, de la extorcarea companiilor afectate până la vânzarea informațiilor pe dark web.

Implicațiile sunt clare și imediate. Orice organizație care folosește sisteme de trimitere automată a emailurilor - notificări de cont, confirmări de comandă, alerte de sistem - trebuie să auditeze urgent toate domeniile implicate în acele fluxuri. Este o verificare care durează ore, nu luni, și poate preveni scurgeri de date care altfel ar fi complet invizibile pentru echipele de securitate.

Rămâne de văzut dacă această demonstrație va genera schimbări reale în practicile industriei sau va fi tratată ca o curiozitate academică. Istoria securității IT sugerează că, de obicei, companiile reacționează abia după ce paguba este deja făcută - și de data aceasta, s-ar putea să fie deja prea târziu pentru unele dintre ele.