Владельцы сайтов получают письма от некоего «Alex Harold», представляющегося исследователем безопасности. Автор сообщает о якобы серьёзной уязвимости сайта и тут же оставил реквизиты для «награды»: USDT и PayPal.
Это не вымогательство, а попытка заработать благодарность. Но стоит ли она того?
Техническая находка настоящая, но письмо очень похоже на массовый «beg bounty» — поиск простых недочётов автоматическим сканером с последующей просьбой заплатить.
Речь про файл phpinfo.php на сайте (и подобные). Никакой критической уязвимости найденный файл не создаёт. Файл выдаёт стандартный результат функции phpinfo. В частности, наружу сообщаются PHP 8.1.27, Linux, nginx 1.18.0, набор PHP-модулей, настройки и пути на сервере.
В принципе, оставлять такую диагностическую страницу на рабочем сервере нет смысла, но непосредственной угрозы она не представляет.
В письме создаётся впечатление, будто исследователь добыл пароли, API-ключи или другие секреты. Но поиск не показывает DB_PASSWORD, данных базы или HTTP_COOKIE; из переменных окружения видны фактически только имя системного пользователя и домашний каталог.
Его «Proof of Exploit» тоже никакой эксплуатацией не является. Автор просто открыл общедоступную диагностическую страницу. Он не продемонстрировал получение доступа к WordPress, выполнение команд, чтение файлов, SQL-инъекцию, LFI, RCE или обход авторизации.
В публичном обсуждении на Reddit несколько лет назад опубликовано практически такое же письмо другому владельцу сайта: то же вступление «I hope this email finds you well», тот же phpinfo.php, те же блоки Overview / Vulnerability Details / Impact / Recommendation и в конце просьба прислать вознаграждение на PayPal.
Один из участников сообщества охарактеризовал такой подход как «beg bounty»: автоматический сканер находит стандартную проблему, после чего в готовый шаблон подставляется домен и владельцу рассылается просьба о деньгах.
Именно этот жанр массовых писем хорошо известен веб-разработчикам: в отличие от нормальной bug bounty-программы, где заранее определены область тестирования и правила выплат, здесь владелец сайта никого не нанимал и вознаграждения не обещал.
У данного отправителя заметны и дополнительные странности. В заголовке он «Alex Harold», а внутри письма внезапно пишет «My name is Alex Harolds». Письмо отправлено сразу на десять стандартных адресов сайта — abuse@, admin@, contact@, info@, webmaster@, sales@ и т. д., что также характерно скорее для автоматизированной рассылки, чем для персонального security disclosure.
Наконец, адрес отправителя использует домен opeensecurity.com — с двумя буквами «e». Поиск известной компании Open Security приводит к другому домену, opensecurity.com; подтверждений связи отправителя с этой компанией я не нашёл, а сайт opeensecurity.com при проверке нормально не открылся.
Это само по себе не доказывает мошенничество, но доверия к личности «исследователя» не добавляет.
Подписывайтесь на телеграм-канал Финсайд и потом не говорите, что вас не предупреждали: https://t.me/finside.
Читайте нашу книгу про обман в крипте:
Сообщить о мошенниках или задать вопрос Памятка о возврате от мошенников Телеграм-канал и чат Вкладер Белый список инвестиций