El honeypot accidental que revela la negligencia corporativa
Cory Solovewicz, consultor de seguridad y desarrollador, compró los dominios noreply.us en 2020 y noreply.net en 2024 para uso personal, sin imaginar que se convertiría en el receptor involuntario de más de 400.000 correos electrónicos con información confidencial de empresas y gobiernos. Según reportó Wired en agosto de 2026, desde diciembre de 2024 solo el dominio noreply.net ha registrado 401.796 mensajes, un promedio de casi 700 correos diarios que contienen desde órdenes de pizza hasta datos sensibles de empleados y clientes.
Lo que comenzó como un proyecto personal para mejorar su privacidad terminó como un "honeypot accidental" que expone una práctica peligrosa: empresas de todo el mundo utilizan dominios como noreply.net y noreply.us como marcadores de posición en sus sistemas, creyendo erróneamente que son direcciones seguras o que nadie las monitorea.
¿Qué tipo de información está filtrándose?
El análisis de Solovewicz revela que los correos recibidos no son spam común, sino comunicaciones automatizadas de sistemas corporativos que incluyen:
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad- Reportes de lesiones de un gobierno municipal
- Confirmaciones de órdenes de pizza con datos personales
- Configuraciones de cuentas de plataformas educativas
- Solicitudes de empleo con currículums completos
- Credenciales de prueba de entornos de desarrollo
- Pedidos de servicio para reparaciones
De los 400.000 mensajes recibidos en noreply.net, 28.365 contenían archivos adjuntos con información potencialmente sensible. Los correos provienen de más de 14.000 direcciones "from" diferentes y 6.200 dominios raíz, lo que indica que el problema es sistémico y afecta a organizaciones de todos los tamaños.
El caso paralelo: deleteduser.com y el patrón de negligencia
Solovewicz no está solo en este descubrimiento. Mike Sheward, jefe de seguridad de la empresa de carga de vehículos eléctricos Xeal, compró el dominio deleteduser.com por aproximadamente USD 15 y comenzó a recibir correos similares. Según reportó Wired, en la primera hora ya tenía tres organizaciones diferentes enviándole información, incluyendo:
- Órdenes de Viagra con datos médicos
- Solicitudes de aprobación de vacaciones de empleados
- Reservas de hotel con nombres completos
- Invitaciones a reuniones de Zoom de una agencia gubernamental del Reino Unido
- Imágenes de CCTV de una empresa de IA que monitorea sitios industriales en Medio Oriente
Sheward incluso recibió una invitación al BBQ de verano de una empresa de San Francisco dirigida a "Querido Usuario Eliminado". Ambos investigadores han comprado más de 30 dominios similares para evitar que actores maliciosos los adquieran y exploten la información.
¿Por qué sucede esto? Las 3 razones principales
En su presentación en DEF CON 34, Solovewicz identificó tres causas principales de este fenómeno:
- Suposición errónea de seguridad: La gente asume que "noreply" significa que es seguro y que nadie lo utiliza
- Reutilización de dominios ficticios: Desarrolladores y testers usan dominios ficticios en entornos de prueba que luego migran a producción
- Marcadores de posición convertidos en riesgo: Los valores usados como placeholders terminan siendo configurados como destinos reales en sistemas automatizados
El escaneo que revela la magnitud del problema
Solovewicz desarrolló una sonda para probar qué dominios placeholder tienen buzones de correo configurados. De 7.136 dominios escaneados, 328 (4,6%) tenían buzones catch-all configurados. "No estoy seguro de poder decir qué tan grande es este problema", comentó el investigador, "pero mi preocupación es que lo que 'accidentalmente' encontré cuando registré mi dominio es solo la punta del iceberg".
¿Qué significa esto para tu startup?
Este caso expone una vulnerabilidad crítica que afecta especialmente a startups en crecimiento, donde los procesos de desarrollo rápido y las configuraciones improvisadas pueden crear riesgos de seguridad significativos.
Acción 1: Audita tus sistemas de email inmediatamente
- Revisa todas las configuraciones de email en tus sistemas automatizados, APIs y flujos de trabajo
- Elimina cualquier uso de dominios externos como noreply.net, noreply.com, donotreply.com, deleteduser.com, test.com o similares
- Implementa dominios internos específicos para testing y marcadores de posición
- Usa el dominio .invalid garantizado por el RFC 6761 que nunca existirá
Acción 2: Establece políticas de desarrollo seguras
- Prohíbe el uso de dominios públicos en entornos de desarrollo y testing
- Crea dominios de prueba internos bajo tu control (ej: test.tudominio.com)
- Implementa revisiones de código que detecten hardcoding de dominios externos
- Capacita a tu equipo sobre los riesgos de usar marcadores de posición que puedan existir
Acción 3: Monitorea y responde proactivamente
- Configura alertas para cualquier email enviado a dominios que no controles
- Desarrolla un proceso para notificar a otras empresas cuando detectes que te están enviando información
- Considera comprar dominios problemáticos comunes si tienes los recursos, para proteger el ecosistema
- Documenta incidentes para mejorar continuamente tus controles de seguridad
La responsabilidad del ecosistema tecnológico
Solovewicz ha dedicado tiempo a notificar a las empresas afectadas, pero los resultados son mixtos. Mientras algunas organizaciones arreglan silenciosamente los problemas, muchas no responden. "Es demasiado", admite el investigador. "Estoy en el punto donde esto sería ahora un trabajo de tiempo completo manejar cada uno de estos casos".
Para startups hispanohablantes, el riesgo es particularmente relevante. El artículo original de Xataka señala que dominios como noresponder.es están disponibles, lo que sugiere que el problema podría replicarse en español. La lección es clara: nunca asumas que un dominio "parece" seguro o no utilizado.
Conclusión
El caso de noreply.net es un recordatorio poderoso de que en seguridad, las suposiciones son enemigas de la protección. Lo que comenzó como un proyecto personal de USD 15 reveló una fuga masiva de datos que afecta a miles de organizaciones globales. Para founders y equipos técnicos, la enseñanza es doble: primero, audita tus propios sistemas; segundo, asume que cualquier dominio público podría estar siendo monitoreado.
En un ecosistema donde la confianza del cliente es el activo más valioso, prevenir estas filtraciones no es solo una cuestión técnica, sino una responsabilidad empresarial fundamental. Como resume Solovewicz: "Ustedes tienen que arreglar sus sistemas, dejar de hacer esto y dejar de filtrar los datos de sus clientes, de sus empleados y sus propios datos internos".
Fuentes
- Parecía la dirección de correo más inútil de Internet. Hasta que alguien compró "noreply.net" y empezó a recibir secretos
- Sensitive Info Goes Into 'No Reply' Emails Constantly. This Guy Sees It All
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













