Случайные утечки данных через email: как 400 000 корпоративных писем попали к чужому
Исследователь купил публичный домен noreply.net и получил более 400 тысяч корпоративных писем с конфиденциальными данными, учётными записями и медицинскими отчётами. История — наглядный урок о том, как компании теряют данные не из-за взлома, а из-за ошибочной настройки email.
Утечка корпоративных данных через email может произойти не из-за хакерской атаки, а из-за рядовой ошибки при настройке почтовых систем. Независимый исследователь зарегистрировал публичный домен noreply.net и за несколько месяцев получил свыше 400 тысяч сообщений с закрытыми сведениями: учётными записями тестовых окружений, медицинскими отчётами, снимками с камер видеонаблюдения. Этот случай стал наглядной иллюстрацией того, как привычные административные решения превращаются в устойчивый канал несанкционированного выхода служебной информации.
По данным исследования, опубликованного 10 августа 2026 года, 328 из 7136 проверенных доменов-заглушек реально принимают входящую почту — то есть сведения из внутренних систем организаций уходят на адреса, которые могут принадлежать посторонним лицам.
Как работает механизм: почему корпоративная почта оказывается у чужих
Многие компании прописывают автоматические уведомления с отправителем вида noreply@noreply.net, полагая, что письма уйдут «в никуда». Это ошибочное допущение: публичный домен не является безопасной заглушкой. Любой желающий вправе его зарегистрировать — и начать принимать всю входящую корреспонденцию, адресованную на него.
Именно так и произошло в описанном инциденте. Домен noreply.us был куплен в 2020 году, noreply.net — в 2024-м. После настройки приёма входящих поток служебной корреспонденции оказался стабильным и предсказуемым: около 700 писем в день на один домен.
Аналогичный прецедент создал другой исследователь — Майк Шевард из компании Xeal. Он приобрёл домен deleteduser.com за 15 долларов и также получил доступ к потоку закрытых служебных сведений: предприятия использовали этот реквизит как замену почты уволенных сотрудников.
Что именно оказалось в перехваченных письмах
Среди 401 тысячи сообщений, поступивших на noreply.net с декабря 2024 года, оказались материалы, которые большинство компаний квалифицируют как конфиденциальные или охраняемые по закону:
- Учётные данные тестовых систем — логины и пароли, автоматически рассылаемые через CI/CD-пайплайны, инструменты мониторинга и DevOps-платформы
- Медицинские отчёты о производственных травмах — документы с личными сведениями, которые по 152-ФЗ относятся к специальной категории и требуют усиленной защиты
- Сведения о бронированиях и заказы медикаментов — коммерческая и персональная информация клиентов компаний
- Снимки с камер видеонаблюдения — кадры из внутренних систем физической безопасности
28 тысяч из 401 тысячи писем содержали вложения — файлы, таблицы и документы, фактически ушедшие в открытый доступ без каких-либо следов.
Масштаб проблемы в цифрах
| Показатель | Значение |
|---|---|
| Писем получено на noreply.net (дек. 2024 — авг. 2026) | 401 000+ |
| Сообщений с вложениями | 28 000 |
| Уникальных отправителей | 14 000 |
| Доменов-отправителей | 6 200 |
| Писем в сутки (один домен) | ~700 |
| Уязвимых доменов-заглушек из 7136 проверенных | 328 |
| Стоимость покупки deleteduser.com | $15 |
Порог входа для злоумышленника минимален: приобрести публичный домен, настроить приём входящих. Никакого взлома инфраструктуры жертвы, никаких технических уязвимостей — только чужая ошибка в конфигурации почтового маршрутизатора.
Почему компании допускают такую ошибку
Механизм подобных инцидентов воспроизводится по нескольким типовым сценариям, которые встречаются даже в структурах с выстроенными процессами информационной безопасности:
- Замена почты уволенного сотрудника. При расторжении трудового договора администратор перенаправляет входящие на noreply-реквизит с публичным доменом, полагая, что переписка больше никому не нужна. Однако автоматические платформы продолжают рассылать уведомления — уже на адрес, который может принадлежать конкретному постороннему.
- Исторические настройки автоматических сервисов. ERP, CRM, HR-платформы, инструменты мониторинга и видеонаблюдения конфигурируются единожды. Получатель уведомлений не пересматривается годами, хотя домен за это время мог сменить владельца.
- Отсутствие инвентаризации почтовых потоков. В крупных компаниях никто не ведёт реестр того, какие платформы рассылают уведомления и на какие реквизиты. Проблема обнаруживается только после инцидента.
- Ошибочное понимание термина «noreply». Отправители считают, что noreply-домен — синоним безопасного «нигде». На деле такой ресурс нужно контролировать так же, как любой другой актив предприятия.
Риски для организации: 152-ФЗ, коммерческая тайна и репутация
Когда служебные сведения оказываются у постороннего, для регулятора это ничем не отличается от любого другого инцидента — независимо от того, произошло ли это умышленно или по ошибке.
Если в перехваченных сообщениях оказались персональные данные сотрудников или клиентов — налицо нарушение 152-ФЗ. Медицинские сведения о травмах относятся к специальной категории, требования к защите которой жёстче стандартных. Коммерческая переписка, ценовые условия, реквизиты контрагентов — потенциальное разглашение коммерческой тайны.
Репутационные последствия при публичном раскрытии инцидента нередко оказываются тяжелее регуляторных санкций. Особенно если выяснится, что предприятие годами пересылало закрытые документы по адресу, который ему никогда не принадлежал.
Как предотвратить утечки корпоративных данных через email: пять практических мер
Защита от подобных инцидентов строится на нескольких взаимодополняющих практиках. Все они применимы в любой компании вне зависимости от масштаба и отрасли.
- Аудит почтовых потоков. Инвентаризируйте все автоматические рассылки: какие платформы отправляют сообщения, с каких и на какие реквизиты. Особое внимание — ERP, CRM, HR-системам, инструментам мониторинга и видеонаблюдения.
- Только корпоративные домены для noreply-адресов. Вместо noreply@noreply.net используйте noreply@company.ru или аналогичный ресурс под вашим контролем. Это единственная гарантия, что письмо не попадёт к постороннему.
- Корректный offboarding сотрудников. При увольнении корпоративный почтовый ящик должен деактивироваться во всех платформах по единому сценарию — с отключением, а не переадресацией на публичный домен. Автоматизация управления жизненным циклом учётных записей исключает человеческий фактор.
- DLP-система для контроля исходящей информации. Решения класса DLP (Data Loss Prevention) анализируют исходящую корреспонденцию на наличие чувствительных сведений и блокируют отправку при нарушении политик — прежде чем письмо покинуло периметр, а не по факту.
- Мониторинг аномалий в почтовом трафике. Средства контроля действий позволяют фиксировать нетипичные паттерны: внезапный рост числа исходящих, отправку на нестандартные реквизиты, файлы-вложения в нерабочее время. Обнаружить отклонение проактивно — принципиально лучше, чем получить предписание от регулятора.
Частые вопросы
Является ли отправка данных на чужой домен нарушением 152-ФЗ?
Да. Если письмо содержало персональные данные и было получено посторонним лицом — это инцидент в понимании закона о персональных данных. Случайность не освобождает оператора от ответственности: обязанность обеспечить сохранность сведений лежит на компании вне зависимости от причины произошедшего.
Кто несёт ответственность за такую утечку?
Ответственность лежит на компании, которая отправила письмо. Именно она выступает оператором персональных данных и обязана обеспечить их защиту — включая корректную настройку получателей во всех автоматических системах.
Как проверить, не уходят ли наши письма на публичные домены?
Проведите аудит получателей в автоматических уведомлениях всех систем: ERP, CRM, HR, ITSM, платформ мониторинга и видеонаблюдения. Проверьте реквизиты, связанные с уволенными сотрудниками, и все noreply-адреса — убедитесь, что домен принадлежит вашей компании.
Что такое DLP и как оно помогает предотвратить утечки данных через email?
DLP (Data Loss Prevention) — инструмент предотвращения несанкционированного выхода информации за периметр компании. Решение перехватывает исходящие письма, проверяет содержимое и вложения по настроенным политикам и блокирует отправку при обнаружении защищаемых сведений. В отличие от расследования постфактум, DLP работает на опережение — до того как сообщение покинуло инфраструктуру.
Как автоматизировать деактивацию почты уволенных сотрудников?
Автоматизированное управление жизненным циклом учётных записей позволяет отключить почтовый ящик и права доступа во всех системах по единому сценарию в момент увольнения — без ручных операций, которые легко пропустить. Это исключает ситуацию, когда администратор «временно» прописывает публичный noreply-реквизит и забывает его убрать.
Итог
История с noreply.net наглядно показывает: угроза служебным сведениям нередко возникает не из-за сложной атаки, а из-за привычного административного решения — прописать публичный реквизит как замену и не возвращаться к этому вопросу. Купить домен и получить доступ к потоку закрытых писем можно за 15 долларов без каких-либо технических навыков.
Предотвратить утечки корпоративных данных через email — значит выстроить три взаимосвязанных процесса: контроль исходящей корреспонденции средствами DLP, корректное управление учётными записями при уходе сотрудников и мониторинг аномалий в почтовом трафике. Именно такой подход — управление жизненным циклом доступа, контроль действий пользователей и систем, предотвращение несанкционированного разглашения — лежит в основе решений Контур.Эгида для корпоративной информационной безопасности.