Güvenlik araştırmacısı Cory Solovewicz, satın aldığı noreply.us ve noreply.net alan adlarına, şirketlerin yanlış yapılandırmaları nedeniyle binlerce gizli e-posta geldiğini ortaya çıkardı. Aralık 2024'ten bu yana tek bir alan adına günlük ortalama 699,99 mesaj ulaştığı belirtiliyor.
Yanlış Yapılandırmalar Gizli Bilgileri Açığa Çıkarıyor
Söz konusu e-postalar standart reklam içerikli spam mesajlar değil; aksine kurumların yanlışlıkla gönderdiği özel bilgilerden oluşuyor. Solovewicz'in aktardığına göre; belediyelere ait yaralanma raporları, kişisel pizza sipariş onayları ve eğitim platformlarına ait hesap kurulum e-postaları gibi hassas veriler bu adreslere ulaşıyor. Ayrıca birçok test platformu giriş bilgisi ve servis onarım taleplerinin de bu sistemlere düştüğü bildirildi.
Sistem Hataları ve Yanlış Alan Adı Kullanımı
Şirketlerin [şirketadı]@noreply.net gibi adresleri, mesajların hiçbir yere gitmeyeceği veya kimse tarafından izlenmeyeceği varsayımıyla kullandığı ifade ediliyor. Bazı durumlarda ise işten ayrılan veya hesabını silen kişilerin e-posta adreslerinin otomatik olarak bu tarz yer tutucu alan adlarına dönüştürüldüğü belirtiliyor. Araştırmacı, noreply.net alan adının bir buçuk yılda 400 bin mesaj aldığını ve bunlardan 28 bin 365'inin ek dosya içerdiğini açıkladı.
Güvenlik Açıkları Uyarılarla Kapatılıyor
Defcon güvenlik konferansında çalışmasını sunan Solovewicz, bu verilerin kötü niyetli korsanların veya devletlerin eline geçmemesi nedeniyle rahatladığını dile getirdi. Toplamda 6 bin 200 farklı kök alan adından ve 14 bin farklı gönderici adresinden gelen bu mesajların tamamının insan eliyle değil, otomatik sistemler tarafından gönderildiği saptandı. Benzer bir durumun Xeal güvenlik yöneticisi Mike Sheward tarafından satın alınan deleteduser.com alan adında da yaşandığı, alan adı alındıktan sonraki ilk bir saat içinde üç farklı organizasyonun buraya veri gönderdiği kaydedildi.
Ne anlama geliyor?
Bu durum, dijital sistemlerin otomatik mesaj gönderim süreçlerindeki yapılandırma hatalarını ortaya koyuyor. Bazı sistemler, yanıt alınması istenmeyen durumlar için gerçekte var olmayan veya geçersiz olduğu varsayılan adresler tanımlıyor. Ancak bu adresler gerçek kişiler tarafından satın alındığında, sistemin otomatik olarak gönderdiği tüm içerikler doğrudan bu kişilerin gelen kutusuna düşüyor.
Bu tür hataların önüne geçmek için kurumların kendi iç ağlarına özel kapalı alan adları tanımlaması veya teknik olarak var olması imkansız olan özel uzantılar kullanması gerekiyor. Aksi takdirde, kullanıcı verileri veya kurumsal sırlar, sadece bir alan adını satın alan herhangi bir üçüncü şahıs tarafından kolayca ele geçirilebiliyor.





Yorumlar (0)
İlk yorumu sen yaz.