一个花几十美元买来的域名,为什么能收到别人的体检报告、密码测试凭据和披萨订单确认?答案很简单:企业系统里那个写着"noreply@"的发信地址,十几年来都被当成垃圾桶,没人管、也没人续费。

WIRED 报道,安全研究者 Cory Solovewicz 买下 noreply.net(2024年)和 noreply.us(2020年)后,两个域名合计收到超过44万封误发邮件——单是 noreply.net 一个域,从2024年12月至今就吃进40万余封,平均每天约700封,其中2.8万封带附件。另一位研究者 Mike Sheward15美元买下 deleteduser.com,上线第一个小时就有三家公司往里发邮件,累计涉及超过100家组织,内容五花八门:员工请假审批、酒店预订全名、一家英国政府机构的Zoom会议邀请,还有一家在中东做工业安全监控的AI公司,源源不断地把工厂摄像头的截图发过来。

便宜域名照收机密,但顶级域名其实锁死了

这条新闻最容易让人产生一个错觉:只要买个"noreply"域名就能白捡企业机密。真相要复杂一点。

把公开记录摊开看会发现,noreply家族的域名市场其实是分层的。noreply.us 和 noreply.net 这类冷门后缀,注册费几十美元就能拿下,长期无人认领;但最值钱的 noreply.com,目前WHOIS记录显示仍由第三方公司持有,到期日排到2027年3月,标价高达24.5万美元。曾有研究者在2025年12月发起众筹想买下它,目标2万美元,最终只筹到825美元——不到目标的4%。

  • 结论.真正的风险敞口不在顶级域名,而在那些便宜到没人愿意去争的变体后缀,企业系统恰恰最容易把邮件错发到这些地方。

这也是为什么类似事件会反复出现在不同研究者手里:不是谁运气好抢到了金矿,而是这类"数字垃圾桶"本来就散落各处,谁先弯腰谁先捡到。

noreply域名十年拉锯 2020 注册 noreply.us 2024 买下 noreply.net 2025.12 众筹买noreply.com 825美元/2万目标 现状 noreply.com仍属第三方 2027年3月到期

为什么企业总在把邮件寄错地方

机制其实不复杂。多数企业系统把"noreply@xxx"当成一个永远不会有人回信的黑箱,密码重置、账单通知、CI/CD提醒、SaaS邀请全塞进去,却很少有人核对这个域名到底是不是自己公司注册的、有没有过期。员工离职或删账号时,系统常常只是把邮箱地址换成占位符(比如@deleteduser.com),而不是真正清理数据流向。域名一旦过期,谁抢注就归谁——这条路径,美国USENIX的《Game of Registrars》研究早就量化过:约10%被删除的.com域名在当天就被重新注册。换句话说,企业的"内部惯例"和域名市场的"公开抢注"之间,天然存在一条谁都没堵上的缝。

Solovewicz 在Defcon的演讲里提到,他扫描了7,136个类似占位域名,其中328个被配置成会真实接收邮件的"catch-all"信箱——比例接近5%。这不是孤例,而是一种普遍存在的系统性疏漏。

收到、打开、被利用,是三个不同量级的风险

安全圈对这类"意外情报"早有量化基准,读这类新闻时最该盯住的,不是"收到了多少邮件",而是这些邮件有没有被打开、里面的凭证有没有被真正利用

2011年 Godai Group 监测30个拼写变体域名,7个月里收到约12万封误发邮件、约20GB数据,涉及发票和登录凭证。2017年 IMC 会议上 Szurdi 和 Christin 做了一次更严谨的对照实验:向近5.1万个疑似仿冒域名投放152,985封测试邮件,结果只有15封被打开,其中仅2个诱饵令牌被真实访问。2022年USENIX的一项研究测试了75个主流在线服务,发现至少35个存在"预劫持"(pre-hijacking)漏洞——账户恢复机制本身就给了旧邮箱二次作恶的空间。

收到邮件是运气,打开邮件是意外,令牌被用掉才是事故。
三级风险模型(IMC 2017数据) 投放测试邮件 152,985封 被真实打开 15封 令牌被访问 2个

这套梯度提醒一件事:媒体标题里"研究者收到企业机密"听起来很吓人,但真实风险要看这些邮件里到底有没有能直接兑现的密码、令牌或链接。多数误发邮件是噪音,少数才是真正的地雷。


企业修复这个问题的成本极低——用内部域名,或者干脉用IETF早就定义好的 .invalid 后缀(RFC 6761,保证永远不会被注册),就能彻底掐断这条路径。可现实是,这个漏洞被记录了近二十年(早在2007年 Brian Krebs 就报道过 donotreply.com 收到数百万封误发邮件),到今天依然在重复上演。不是没人知道,是没人觉得这事归自己管。

这条新闻真正值得记住的,不是某个研究者又立了功,而是"noreply"这四个字母背后,藏着一整片没人愿意认领的域名荒地——谁弯腰,谁捡到。