कन्नड़ स्टार यश की एक्शन फिल्म टॉक्सिक का ट्रेलर आउट, बारिश के सीन में दिखा खूंखार अंदाजगोमुख से रामेश्वरम तक पैदल यात्रा पर निकले दो साधु, रोजाना 30 किमी का सफर और कठिन नियमों से बनाई भक्ति की अनोखी मिसालप्रधानमंत्री नरेंद्र मोदी संग बैठक के बाद पंजाब में बढ़ा राघव चड्ढा का सियासी कद, 2027 के विधानसभा चुनाव में बीजेपी दे सकती है बड़ी कमान9 अगस्त को मिथुन में मंगल और चंद्रमा की युति से बन रहा महालक्ष्मी योग, इन 4 राशियों के लिए खुलेंगे प्रगति के द्वारबुध के पुष्य नक्षत्र में प्रवेश से 6 राशियों का चमकेगा भाग्य, करियर और व्यापार में मिलेगा जबरदस्त लाभसतौना गांव में सड़क पार कर रही 7वीं की बच्ची को स्कॉर्पियो ने रौंदा, सीसीटीवी कैमरे में घटना दर्ज5000 वनडे मैचों के मील का पत्थर: सचिन, विराट और रोहित के नाम दर्ज हैं क्रिकेट इतिहास के 10 अटूट रिकॉर्डरिकॉर्ड 36.7 डिग्री सेल्सियस तापमान से बेहाल हुआ उत्तर कोरिया, गर्मी से राहत के लिए सरकारी सलाह में छाया डॉग मीट सूपअमेरिकी एजेंसियों में जनगणना नीति बदलने का प्रस्ताव, राजनीतिक सीटों और बजट आवंटन पर पड़ेगा असरबैंक खाते या म्यूचुअल फंड में नॉमिनी बनाने से नहीं मिलता संपत्ति का मालिकाना हक, जानिए उत्तराधिकार के असली नियम
कोरी सोलोविविच और माइक शेवार्ड को मिले लाखों गोपनीय कॉर्पोरेट ईमेल, नो-रिप्लाई डोमेन की सुरक्षा चूक उजागरसाइबर सुरक्षा
8 अग॰ 2026, 4:16 pm (4 घंटे पहले)· 1

कोरी सोलोविविच और माइक शेवार्ड को मिले लाखों गोपनीय कॉर्पोरेट ईमेल, नो-रिप्लाई डोमेन की सुरक्षा चूक उजागर

साइबर सुरक्षा शोधकर्ताओं ने खुलासा किया है कि कंपनियों की तकनीकी चूक के कारण नो-रिप्लाई और डिलीटेड-यूज़र डोमेन पर लाखों गोपनीय दस्तावेज, सीसीटीवी फुटेज और पासवर्ड लगातार पहुंच रहे हैं।

कंपनियों और विभिन्न संगठनों की तकनीकी लापरवाही के कारण लाखों गोपनीय कॉर्पोरेट दस्तावेज, पासवर्ड और निजी डेटा साइबर सुरक्षा शोधकर्ताओं के इनबॉक्स में लगातार पहुंच रहे हैं। ऑटोमेटेड ईमेल सिस्टम में की गई गलत सेटिंग्स और पुराने खातों की खराब प्रबंधन प्रक्रिया के चलते कंपनियां मान लेती हैं कि नो-रिप्लाई या डिलीटेड-यूज़र जैसे डोमेन पर भेजे जा रहे ईमेल किसी के पास नहीं पहुंच रहे हैं। हालांकि, व्यक्तिगत प्राइवेसी को बेहतर बनाने के उद्देश्य से दो प्लेसहोल्डर डोमेन खरीदने वाले एक सुरक्षा शोधकर्ता के पास दिसंबर 2024 से अब तक 401,796 अनपेक्षित ईमेल आ चुके हैं, जो औसतन 699.99 ईमेल प्रतिदिन की चौंकाने वाली दर को दर्शाते हैं।

अनजाने में बना हनीपॉट और गोपनीय डेटा का अंबार

सुरक्षा शोधकर्ता और सलाहकार कोरी सोलोविविच ने अपनी निजी जानकारी को सुरक्षित रखने और अनचाहे संदेशों को छांटने के लिए वर्ष 2020 में noreply.us डोमेन खरीदा था। इसके बाद वर्ष 2024 में उन्होंने noreply.net डोमेन भी हासिल कर लिया। उनका मुख्य उद्देश्य इस डोमेन को कैच-ऑल ईमेल के रूप में इस्तेमाल करना था ताकि उनके मुख्य ईमेल पते तक स्पैम न पहुंचे। लेकिन उन्हें इस बात का जरा भी अंदाजा नहीं था कि दुनिया भर की कंपनियों के ऑटोमेटेड सिस्टम पहले से ही इन पतों पर ईमेल भेजने के लिए कॉन्फ़िगर थे। सोलोविविच ने खुलासा किया कि बिना किसी पूर्व योजना के उनका यह कदम एक अनजाने हनीपॉट में बदल गया।

ये भी पढ़ें

इन डोमेन को शुरू करने के बाद से ही सोलोविविच के इनबॉक्स में निजी और गोपनीय जानकारियों का अंबार लगने लगा। उनके पास एक नगर निगम सरकार से जुड़ी कर्मचारियों की चोट की रिपोर्ट, आम ग्राहकों के पिज्जा ऑर्डर की पुष्टि, एक शैक्षणिक प्लेटफॉर्म के अकाउंट सेटअप ईमेल, विभिन्न सेवाओं से जुड़े रिपेयर ऑर्डर और सॉफ्टवेयर टेस्टिंग प्लेटफॉर्म के गोपनीय क्रेडेंशियल तक लगातार आ रहे हैं। इस स्थिति ने साबित कर दिया है कि बड़े संगठनों के आंतरिक ईमेल सिस्टम कितने गंभीर स्तर पर मिसकॉन्फ़िगर हैं।

आंकड़ों की बात करें तो सोलोविविच का सबसे बड़ा डोमेन noreply.net है, जिसे उन्होंने पिछले 1.5 साल से अपने पास रखा है। इस दौरान केवल इस एक डोमेन पर 400,000 से अधिक संदेश प्राप्त हुए हैं, जिनमें से 28,365 ईमेल में फाइल अटैचमेंट शामिल थे। वहीं उनके दूसरे डोमेन noreply.us पर 2020 से अब तक 2,345 दिनों के भीतर 37,255 संदेश आ चुके हैं। डेफकॉन सुरक्षा सम्मेलन में अपनी प्रस्तुति से ठीक एक महीने पहले दोनों डोमेन पर मिलकर 11,000 से अधिक ईमेल प्राप्त हुए थे। यह पूरा डेटा 6,200 मूल डोमेन से जुड़े 14,000 से अधिक अलग-अलग फ्रॉम पतों से आ रहा है और ये सभी ईमेल इंसानों द्वारा नहीं बल्कि कंपनियों के ऑटोमेटेड सॉफ्टवेयर सिस्टम द्वारा भेजे जा रहे हैं।

प्लेसहोल्डर ईमेल पतों से डेटा लीक होने की मुख्य वजह

कॉर्पोरेट ईमेल सिस्टम से होने वाले इस डेटा रिसाव का मुख्य कारण यह है कि कंपनियों के सॉफ्टवेयर डेवलपर ऑटोमेटेड संदेशों को भेजने के लिए नो-रिप्लाई जैसे प्लेसहोल्डर डोमेन का उपयोग करते हैं। वे यह मानकर चलते हैं कि इन डोमेन पर कोई नजर नहीं रख रहा है और ये कभी पंजीकृत नहीं होंगे। इसके अलावा, जब कोई कर्मचारी कंपनी छोड़ता है या कोई ग्राहक अपना खाता हटाता है, तो कई आईटी सिस्टम उस यूजर के मूल ईमेल पते को पूरी तरह मिटाने के बजाय उसके स्थान पर नो-रिप्लाई या डिलीटेड-यूज़र जैसे फर्जी डोमेन जोड़ देते हैं, जिससे नोटिफिकेशन सिस्टम उन नए पतों पर मेल भेजता रहता है।

सुरक्षा विशेषज्ञों का कहना है कि इस समस्या से बचना बेहद आसान है। कंपनियों को सार्वजनिक रूप से खरीदे जा सकने वाले इंटरनेट डोमेन का उपयोग करने के बजाय आंतरिक नेटवर्क डोमेन या.invalid जैसे आरक्षित डोमेन का उपयोग करना चाहिए। इंटरनेट मानकों के अनुसार.invalid डोमेन कभी भी सार्वजनिक डोमेन नेम सिस्टम (DNS) पर अस्तित्व में नहीं आ सकता। यह समस्या कोई नई नहीं है। लगभग 20 साल पहले वाशिंगटन पोस्ट में काम करने वाले स्वतंत्र सुरक्षा पत्रकार ब्रायन क्रेब्स ने भी खुलासा किया था कि कंपनियां donotreply.com पते पर लाखों संवेदनशील ईमेल भेज रही थीं।

15 डॉलर के डोमेन ने खोले कॉर्पोरेट और सरकारी रहस्य

कोरी सोलोविविच के अलावा अन्य सुरक्षा शोधकर्ता भी इस गंभीर समस्या का सामना कर रहे हैं। इलेक्ट्रिक वाहन चार्जिंग कंपनी ज़ील में सुरक्षा प्रमुख के रूप में कार्यरत माइक शेवार्ड ने इस चूक की जांच करने के लिए इस साल की शुरुआत में केवल $15 खर्च करके deleteduser.com डोमेन खरीदा। डोमेन खरीदने के महज एक घंटे के भीतर ही तीन अलग-अलग संगठनों ने इस डोमेन से जुड़े पतों पर अपने स्वचालित आंतरिक ईमेल भेजने शुरू कर दिए।

माइक शेवार्ड के पास अब कई प्लेसहोल्डर डोमेन हैं और उन्हें कम से कम 100 विभिन्न संगठनों से हजारों अनचाहे ईमेल प्राप्त हुए हैं। इन ईमेल में अत्यधिक संवेदनशील जानकारी शामिल है। उन्हें वियाग्रा जैसी दवाओं के ऑर्डर विवरण, कर्मचारियों की छुट्टी और बीमारी के आवेदनों पर प्रबंधकों की स्वीकृतियां, ग्राहकों के पूरे नाम के साथ होटल बुकिंग कन्फर्मेशन और यूके की एक सरकारी एजेंसी द्वारा आयोजित ज़ूम बैठकों के आधिकारिक निमंत्रण तक मिले हैं। शेवार्ड ने बताया कि इन ईमेल को भेजने वालों में कई नामी साइबर सुरक्षा कंपनियां और माइक्रोसॉफ्ट की साझेदार कंपनियां शामिल हैं। सैन फ्रांसिस्को की एक तकनीक कंपनी ने तो अपने समर बारबेक्यू का निमंत्रण पत्र भी डियर डिलीटेड यूज़र के नाम से उनके डोमेन पर भेज दिया।

औद्योगिक AI निगरानी और सीसीटीवी फुटेज का रिसाव

माइक शेवार्ड को प्राप्त हुए डेटा में सबसे चौंकाने वाला रिसाव एक आर्टिफिशियल इंटेलिजेंस (AI) कंपनी से जुड़ा हुआ है। यह कंपनी मिडिल ईस्ट में औद्योगिक स्थलों पर काम करने वाले कर्मचारियों की सुरक्षा नियमावली का पालन जांचने के लिए ऑब्जेक्ट रिकग्निशन और कंप्यूटर विजन तकनीक का उपयोग करती है। लेकिन सिस्टम की मिसकॉन्फ़िगरेशन के कारण, उस साइट पर लगे सीसीटीवी कैमरों के हजारों स्नैपशॉट सीधे शेवार्ड के डोमेन पर ईमेल के जरिए भेजे जा रहे हैं।

शेवार्ड को इस एआई फर्म से सीसीटीवी कैमरों की हजारों तस्वीरें प्राप्त हुई हैं। इस गंभीर प्राइवेसी खतरे पर चिंता व्यक्त करते हुए शेवार्ड ने अप्रैल में मीडियम प्लेटफॉर्म पर लिखा था कि वे इंटरनेट के कचरे के डिब्बे के एक जिम्मेदार रखवाले की भूमिका निभा रहे हैं। लेकिन अगर उनकी जगह कोई आपराधिक मानसिकता वाला व्यक्ति इन डोमेन को नियंत्रित कर रहा होता, तो खुद-ब-खुद आ रहे इस डेटा का बड़े पैमाने पर दुरुपयोग किया जा सकता था।

स्कैनर जांच, सुरक्षात्मक खरीदारी और कंपनियों की बेरुखी

प्लेसहोल्डर डोमेन से डेटा लीक की भयावहता को मापने के लिए कोरी सोलोविविच ने एक विशेष स्कैनर टूल विकसित किया। डेफकॉन सुरक्षा सम्मेलन में अपनी रिसर्च पेश करते हुए सोलोविविच ने बताया कि उन्होंने 7,136 संभावित प्लेसहोल्डर डोमेन को स्कैन किया, जिनमें से 328 डोमेन में कैच-ऑल इनबॉक्स सक्रिय पाए गए जो बाहरी ईमेल स्वीकार कर रहे थे। उन्होंने चेतावनी दी कि यह खोज केवल एक बड़े संकट का शुरुआती हिस्सा यानी बर्फ के पहाड़ का ऊपरी सिरा भर हो सकती है।

साइबर अपराधियों, हैकर्स और ब्लैकमेलरों द्वारा इन डोमेन का दुरुपयोग रोकने के लिए सोलोविविच और शेवार्ड ने स्वतंत्र रूप से कदम उठाए हैं। दोनों शोधकर्ताओं ने मिलकर 30 से अधिक प्लेसहोल्डर डोमेन खुद खरीद लिए हैं ताकि कोई आपराधिक गिरोह इन्हें हासिल करके कंपनियों का संवेदनशील डेटा न चुरा सके। हालांकि सोलोविविच का मानना है कि इतनी बड़ी संख्या में आ रहे ईमेल की व्यक्तिगत सूचना देना अब असंभव होता जा रहा है।

दोनों शोधकर्ताओं ने प्रभावित कंपनियों को उनके सिस्टम की गड़बड़ी की जानकारी देने का प्रयास किया है, लेकिन कंपनियों की प्रतिक्रिया मिली-जुली रही है। कुछ संगठनों ने सूचना मिलते ही अपनी ईमेल स्क्रिप्ट को चुपचाप ठीक कर लिया, जबकि अधिकांश कंपनियों ने ईमेल का कोई जवाब ही नहीं दिया। सोलोविविच ने जोर देकर कहा कि हर एक कंपनी को व्यक्तिगत रूप से सचेत करना अब एक फुल-टाइम जॉब बन चुका है। उन्होंने सभी संगठनों से अपील की है कि वे अपने आंतरिक सॉफ्टवेयर और ईमेल राउटिंग सिस्टम का तुरंत ऑडिट करें ताकि उनके कर्मचारियों, ग्राहकों और संचालन से जुड़ा गोपनीय डेटा इंटरनेट पर लीक न हो।

सवाल-जवाब

कोरी सोलोविविच को अब तक कितने अनचाहे ईमेल प्राप्त हुए हैं?
कोरी सोलोविविच को दिसंबर 2024 से अब तक एक डोमेन पर 401,796 ईमेल मिले हैं, जो औसतन 699.99 ईमेल प्रतिदिन बैठते हैं।
माइक शेवार्ड ने कौन सा डोमेन खरीदा और उन्हें क्या डेटा मिला?
माइक शेवार्ड ने $15 में deleteduser.com डोमेन खरीदा, जिस पर उन्हें दवा के ऑर्डर, छुट्टी की मंजूरी, होटल बुकिंग और मध्य पूर्व के औद्योगिक स्थलों की सीसीटीवी तस्वीरें मिलीं।
कंपनियां यह गलती क्यों कर रही हैं?
कंपनियां अपने स्वचालित सिस्टम में यह मानकर डमी या नो-रिप्लाई डोमेन डाल देती हैं कि वे सक्रिय नहीं हैं या उन पर कोई नजर नहीं रख रहा है।
इस डेटा लीक से बचने के लिए सुरक्षा शोधकर्ताओं ने क्या सुझाव दिया है?
शोधकर्ताओं के अनुसार कंपनियों को आंतरिक डोमेन या .invalid जैसे शीर्ष स्तर के मानक डोमेन का उपयोग करना चाहिए, जो इंटरनेट पर अस्तित्व में नहीं हो सकते।
डेफकॉन सम्मेलन में पेश की गई जांच में क्या सामने आया?
सोलोविविच द्वारा 7,136 संभावित प्लेसहोल्डर डोमेन की जांच करने पर 328 डोमेन में कैच-ऑल इनबॉक्स सक्रिय पाए गए जो अनपेक्षित ईमेल प्राप्त कर रहे थे।
संपादकीय नीति सुधार नीति

टिप्पणियाँ 0

अभी तक कोई टिप्पणी नहीं — पहली टिप्पणी आपकी हो!

नागरिक पत्रकारिता

TrendKia पत्रकार बनें

जनता की आवाज़

अपने आसपास की ख़बरें, तस्वीरें और वीडियो ट्रेंडकिआ के साथ साझा करें और अपनी आवाज़ देश तक पहुँचाएँ। हर नागरिक एक पत्रकार।

अभी जुड़ें
CH 01 लाइव
TrendKia TV ON AIR