🔥 Polémica
Compró un dominio 'no-reply' y las empresas empezaron a enviarle TODOS sus secretos
Un investigador de seguridad compró un dominio que las empresas usan como dirección de correo "ficticia" y recibió más de 400,000 emails con información privada de organizaciones de todo el mundo. Reportes de accidentes, credenciales de acceso, pedidos de pizza y datos de clientes sensibles cayeron directamente en su bandeja de entrada. Y lo presentó en DEF CON 2026.
El honeypot accidental que nadie vio venir
Cory Solovewicz no buscaba hackear a nadie. En 2024 compró el dominio noreply.net pensando usarlo como catch-all de email para filtrar su propio correo. Lo que no esperaba era que miles de empresas empezaran a enviarle automáticamente los datos privados de sus clientes.
Desde diciembre de 2024, el dominio ha registrado 401,796 mensajes — un promedio de 700 emails por día. Pero no son spam ni newsletters. Son reportes de lesiones de gobiernos municipales, confirmaciones de pedidos de pizza, credenciales de acceso a plataformas escolares, órdenes de servicio de reparaciones, y datos de prueba de sistemas internos.
"Creé un honeypot accidental", explicó Solovewicz en DEF CON. "No tenía idea de que iba a convertirse en esto."
¿Por qué las empresas hacen esto?
El problema es simple pero devastador: cuando una empresa configura un sistema de emails automáticos, a menudo usa direcciones como [nombre]@noreply.net o [sistema]@noreply.us como "destino seguro" — asumiendo que nadie monitorea esas direcciones.
Pero resulta que alguien SÍ las monitorea. Solovewicz también compró noreply.us en 2020, que ha recibido 37,255 mensajes en 2,345 días. En total, los emails provienen de más de 14,000 direcciones "from" distintas, de 6,200 dominios raíz. Y 28,365 de esos mensajes incluían archivos adjuntos.
Otro investigador, Mike Sheward, gastó $15 en comprar el dominio deleteduser.com. En la primera hora recibió correos de tres organizaciones diferentes. En las semanas siguientes, llegó a más de 100 dominios distintos.
El patrón que repiten las empresas
Según Solovewicz, las empresas transforman direcciones individuales de empleados que se van o son eliminados del sistema, redirigiéndolas a dominios "noreply" que creen que son imposibles de monitorear. Es un atajo barato que evita configurar un sistema de desactivación de cuentas correctamente.
El resultado: toda la información sensible de clientes, empleados y operaciones internas termina en la bandeja de entrada de un desconocido.
Lo peor: este problema no es nuevo. Hace casi 20 años, el periodista de seguridad Brian Krebs documentó cómo empresas enviaban millones de emails a direcciones @donotreply.com. Dos décadas después, el patrón sigue exactamente igual.
¿Quién más está comprando estos dominios?
Solovewicz presentó su investigación en DEF CON 2026, la conferencia de hacking más grande del mundo. Su mensaje fue claro: afortunadamente, estos dominios cayeron en manos de investigadores éticos, no de hackers criminales o estados nacionales.
"No sabía que esto iba a ser un problema tan grande como lo es", dijo Solovewicz, quien está alertando a las empresas afectadas sin revelar públicamente sus nombres. "Solo quiero que las empresas hagan lo correcto: auditen sus sistemas y arreglen sus fallas."
¿Cómo protegerte?
Si trabajas en TI o manages sistemas de email, la solución es conocida pero ignorada por la mayoría:
1. Usa dominios internos o .invalid — El dominio .invalid está garantizado por estándar RFC para no existir nunca. Es la opción más segura para direcciones de email que no deben recibir correo.
2. Audita tus sistemas de email automático — Revisa todas las direcciones "noreply" que tu organización usa. Si alguna apunta a un dominio externo que no controlas, estás enviando datos a un tercero.
3. Implementa desactivación de cuentas real — Cuando un empleado se va, no redirijas su email a un dominio genérico. Desactiva la cuenta completamente o configura un bounce automático.
4. Monitorea los dominios que usas — Si usas noreply.com, noreply.net o similares, verifica quién es el dueño actual. Podría ser un investigador… o un adversario.
El dato que debería preocuparte
Esto no es un bug en un software. No es una vulnerabilidad que se parchea con una actualización. Es un problema de configuración humana que lleva 20 años documentándose y las empresas siguen cayendo en la misma trampa.
Mientras tanto, Solovewicz sigue recibiendo cientos de emails al día con información que nunca debió llegar a sus manos. Y aunque él es ético, no hay garantía de que el próximo comprador de un dominio "noreply" lo sea.
Comparte esto si conoces a alguien en TI que todavía usa direcciones [email protected]. Podría estar enviando los secretos de su empresa a un completo desconocido.