
El dominio que nadie quería, hasta que se convirtió en un pozo de datos
No es broma: hay empresas que usan dominios como noreply.net o noreply.us para enviar emails automatizados y después las tratan como basureros digitales. El problema es que esos dominios no son basureros. Son cuentas de correo reales que alguien puede comprar, y ese alguien acaba de demostrar que la negligencia del sector tech es un festival.
La compra de 400 mil mensajes
Cory Solovewicz, un investigador de seguridad, compró noreply.us en 2020 y noreply.net en diciembre de 2024. Desde entonces ha recibido más de 400 mil correos, un promedio de 700 por día. Pero no son spam ordinario. Son reportes de lesiones de una municipalidad, órdenes de servicio, credenciales de plataformas de prueba, confirmaciones de pedidos de pizza y hasta datos de cuentas de escuelas.
Es decir: empresas y gobiernos están mandando información sensible a un dominio que ni siquiera les pertenece, asumiendo que «noreply» significa «nadie lee esto». Spoiler: alguien sí lee.
Por qué esto me importa como sysadmin
En la pega de ingeniero de sistemas vemos este patrón todo el rato. Equipos de desarrollo configuran un remitente genérico, le ponen un nombre bonito como «no-reply@ejemplo.com» y se lavan las manos. Pero si ese dominio expira, si alguien lo registra, o si simplemente se configura mal, los datos siguen viajando. Y en este caso viajan directo a un desconocido.
No es un bug de software. Es una falla de proceso. Es gente que no valida sus flujos de email, que no audita sus remitentes, que asume que si no hay buzón activo el mensaje desaparece. El correo no funciona así, po.
La lección que cuesta cero pesos
Mi consejo directo: revisa los remitentes de tus sistemas automatizados. Si usas un dominio que no controlas 100%, estás apostando con datos ajenos. Y no es solo un problema de privacidad; en muchos países es un incumplimiento regulatorio que puede salir caro.
Además, si eres de los que compra dominios vencidos para proyectos personales, ten cuidado. A veces heredas tráfico heredado que puede incluir desde logs de errores hasta información personal identificable. No es changa fácil; es responsabilidad real.
En resumen: «noreply» no es sinónimo de «seguro». Trátalo como lo que es: una cuenta de correo activa que necesita protección, monitoreo y, sobre todo, una persona al otro lado que no sea un investigador de seguridad haciendo su tarea.
Fuente de inspiración: A researcher bought noreply.net. Companies started sending him secrets.
