Noreply.net y deleteduser.com: los buzones que las empresas daban por muertos
Este verano, una empresa de San Francisco invitó a su barbacoa de empresa a un destinatario al que saludaba como «Estimado usuario eliminado». El mensaje llegó sin problemas al buzón de un investigador de seguridad que había registrado uno de esos dominios que muchas empresas usan en sus direcciones de correo noreply como si fueran un agujero negro.
La barbacoa es lo de menos. Por esos mismos buzones pasan credenciales de acceso y reservas de hotel con el nombre del huésped, enviadas por sistemas que daban por hecho que nadie las iba a leer.
Dos dominios baratos y miles de correos ajenos
Cory Solovewicz, consultor de seguridad, compró noreply.us en 2020 para montarse un buzón catch-all, de los que aceptan cualquier dirección del dominio, y usarlo en su correo personal. En 2024 sumó noreply.net.
Desde diciembre de 2024, noreply.net acumula 401.796 mensajes, unos 700 al día, y 28.365 llevan adjuntos. El dominio .us suma otros 37.255. Los remitentes proceden de más de 6.200 dominios raíz y casi todo lo envían sistemas automáticos, sin nadie detrás.
Ha llegado a recibir partes de lesiones de un ayuntamiento y altas de cuentas de una plataforma escolar. Solovewicz expuso el caso en la edición de agosto de DEF CON, la conferencia de hacking que se celebra cada año en Las Vegas.
Mike Sheward, responsable de seguridad de Xeal, una empresa de recarga de vehículos eléctricos, se topó con lo mismo por otro camino. Pagó unos 15 dólares por deleteduser.com y en menos de una hora ya tenía mensajes de tres entidades distintas. Desde entonces ha recibido miles, de al menos un centenar de organizaciones.
Una empresa de IA llegó a enviarle miles de imágenes de cámaras de vigilancia, destinadas a un sistema que controla a trabajadores en instalaciones industriales de Oriente Medio.
Entre los dos ya han comprado más de 30 dominios de este tipo para que no caigan en manos de alguien con peores intenciones.
Por qué el servidor entrega lo que nadie debía leer
Para un servidor de correo, noreply.net es un dominio más. Consulta su registro MX en el DNS, encuentra un servidor dispuesto a recibir y entrega el mensaje. Si el dominio tiene dueño y ese dueño ha configurado un buzón, el correo llega.
Es como escribir en un sobre «Calle Ninguna, s/n» y echarlo al buzón convencido de que Correos lo destruirá. Funciona mientras esa calle no existe, pero si un día alguien construye una casa en ella y cuelga un buzón, el cartero reparte sin hacer preguntas.
Estos dominios se cuelan en los sistemas por dos vías. La primera son las direcciones de relleno que un desarrollador escribe durante las pruebas y que nadie cambia antes de pasar a producción. La segunda es más irónica. Algunas organizaciones sustituyen el correo de una cuenta borrada por una dirección de relleno del estilo de [email protected], de esa forma el proceso pensado para olvidar a un usuario acaba enviando sus datos a un desconocido.
En 2008, Brian Krebs contó en el Washington Post la historia de Chet Faliszek, dueño de donotreply.com desde el año 2000, que recibía correo de bancos y de organismos federales estadounidenses. Y sigue pasando. Solovewicz analizó 7.136 dominios susceptibles de recibir este tipo de mensajes y 328 tenían un buzón catch-all configurado.
Hay una variante más cercana. Si un dominio de tu empresa caduca sin renovar, vuelve al mercado, y quien lo registre después recibirá todo lo que siga llegando a esas direcciones. Vigilar las fechas de renovación de tus dominios evita que tu propia dirección acabe siendo el noreply.net de otro.

Cómo revisar el correo noreply y los avisos automáticos de tu empresa
La revisión empieza por tu propio correo noreply, que debe estar en tu dominio, del tipo [email protected]. Con un correo profesional sobre dominio propio, esa dirección es tuya y decides qué pasa con lo que llegue, ya sea descartarlo o contestar con un aviso que indique el canal de contacto correcto.
En desarrollo y pruebas, la solución está escrita desde 1999. El RFC 2606 reserva los dominios .test, .example, .invalid y .localhost, junto a example.com, example.net y example.org, para que nunca se asignen a nadie. Una dirección que termina en .invalid no tendrá dueño jamás.
Una dirección de relleno solo es segura si apunta a un dominio que nadie puede registrar.
Revisa las plantillas del CRM y el proceso de baja de usuarios, dos sitios donde estas direcciones pasan años sin que nadie las vea. Si tu correo funciona sobre Exchange Online, una regla de flujo de correo puede bloquear los envíos salientes a dominios como noreply.net o deleteduser.com mientras terminas la revisión.
Si el correo ya salió, el reloj del RGPD empieza a correr
Un aviso automático con datos personales que llega a un tercero es una brecha de confidencialidad según el RGPD. Si supone un riesgo para las personas afectadas, tu empresa dispone de 72 horas desde que tiene constancia del incidente para notificarlo a la Agencia Española de Protección de Datos. Si el riesgo es alto, también debe comunicárselo a los interesados.
Para decidir si toca notificar, la AEPD ofrece la herramienta Asesora Brecha en su sección sobre brechas de datos personales. En ese mismo espacio enlaza una entrada de su blog sobre las brechas que se originan en entornos de desarrollo y preproducción, uno de los orígenes de estas direcciones de relleno.
Si quieres estar a la última en tecnología y conocer todo lo que se mueve en el sector, ¡suscríbete a nuestro boletín!

Déjanos un comentario o cuéntanos algo.