Datos sensibles se envían frecuentemente en correos 'No Responder': un experto revela la magnitud del problema.

Datos sensibles se envían frecuentemente en correos ‘No Responder’: un experto revela la magnitud del problema.

En la era digital, la protección de datos se ha convertido en una prioridad para muchas empresas. Sin embargo, un caso reciente pone de manifiesto las deficiencias en el manejo de información sensible. Cory Solovewicz, un investigador de seguridad, ha sido testigo de cómo la falta de atención a la configuración de sistemas internos puede resultar en el envío accidental de miles de correos electrónicos con datos privados y secretos empresariales.

Desde diciembre de 2024, Solovewicz ha recibido más de 400,000 correos en uno de sus dominios, lo que se traduce en un promedio de casi 700 mensajes diarios. Este torrente de información no es simplemente spam, sino correos que contienen reportes de lesiones de gobiernos locales, confirmaciones de pedidos y datos de acceso a plataformas educativas. El investigador adquirió los dominios noreply.us y noreply.net con la intención de utilizarlos como herramientas para filtrar mensajes indeseados y mejorar su privacidad, pero terminó por crear lo que él llama un “honeypot” accidental.

Las empresas a menudo envían correos a direcciones de tipo [nombredelaempresa]@noreply.net, creyendo que esos correos no serán leídos o, incluso, que no llegarán a ningún destino. Sin embargo, esta práctica puede conducir a que información sensible sea enviada a direcciones que no están adecuadamente controladas. Solovewicz ha presentado sus hallazgos en la reciente conferencia Defcon, subrayando la necesidad urgente de que las organizaciones revisen y corrijan sus configuraciones internas.

Un problema recurrente y evitable

El fenómeno de correos electrónicos mal dirigidos no es nuevo. Hace casi dos décadas, el periodista de seguridad Brian Krebs expuso que millones de mensajes estaban siendo enviados a direcciones similares a donotreply.com. Sin embargo, la situación sigue vigente y es claramente evitable. Las empresas cuentan con alternativas viables, como el uso de dominios internos o dominios garantizados como .invalid, que no pueden recibir correos.

La labor de Solovewicz no es un caso aislado. A principios de este año, Mike Sheward, responsable de seguridad en la empresa de carga de vehículos eléctricos Xeal, adquirió el dominio deleteduser.com por un costo mínimo. En un tiempo récord, recibió tres correos distintos enviados a esta dirección, lo que demuestra que muchas organizaciones cambian direcciones de correo electrónico sin eliminar completamente las cuentas anteriores de sus sistemas.

La situación revela la necesidad de un enfoque más consciente y proactivo hacia la protección de datos en el entorno corporativo. Solovewicz ha instado a las empresas a tomar medidas y a auditar sus sistemas para evitar que este tipo de errores comprometa la seguridad de la información. La correcta gestión de las configuraciones de correo electrónico no solo protege información valiosa, sino que también resguarda la reputación y la confianza en las organizaciones ante sus clientes.