RevZonFox
Меню сайта Разделы и полезные страницы

Скам «Vulnerability Disclosure»: как попрошайки выбивают деньги за phpinfo.php

Редакция: Опубликовано: Материал обновлён:

Владельцы сайтов, веб-мастера и корпоративные администраторы все чаще сталкиваются с типовыми письмами от англоязычных «исследователей безопасности». Автор, представляющийся именем вроде «Alex Harold», настойчиво сообщает об обнаружении «критической уязвимости» на вашем сервере и сразу прикрепляет реквизиты кошельков USDT и PayPal для выплаты «заслуженной награды» (Bug Bounty).

На практике за громкими формулировками скрывается классический Beg Bounty — массовый автоматизированный спам, рассчитанный на запугивание нетехнических владельцев бизнеса.

В чем суть «находки»: миф о критической угрозе

Обычно в качестве доказательства «взлома» отправитель присылает прямую ссылку на оставленный файл вроде phpinfo.php, info.php или test.php.

Технически страница действительно существует и отображает системные данные PHP:

  • Версию интерпретатора (например, PHP 8.1.27);

  • Операционную систему (Linux) и версию веб-сервера (Nginx 1.18.0 / Apache);

  • Список активных модулей, директивы конфигурации и внутренние пути на сервере.

Технический факт:

Функция phpinfo() относится к категории Information Disclosure (раскрытие служебной информации) низкого уровня приоритета (Low/Informational). Сама по себе эта страница не дает злоумышленнику удаленного доступа к серверу, не позволяет внедрить SQL-инъекцию и не компрометирует базу данных.

Оставлять такой файл на боевом (production) сервере действительно не стоит, чтобы не облегчать потенциальным атакующим сбор информации (fingerprinting), однако называть это «опасной уязвимостью» — намеренное преувеличение.

Письма от «Alex Harold»: как устроен Beg Bounty развод сайтов на USDT

Как устроен бизнес Beg Bounty: конвейер спама

«Alex Harold» и аналогичные псевдоисследователи не проводят ручной аудит вашего ресурса. Их деятельность полностью автоматизирована:

  • Скриптовый парсинг: Боты сканируют миллионы доменов по всему миру на наличие стандартных тестовых путей (/phpinfo.php, /.env.example, /readme.html, /server-status).

  • Шаблонная рассылка: При первом совпадении на контакты домена (Whois, формы обратной связи, почту admin@) автоматически улетает пугающее письмо с требованием вознаграждения.

  • Расчет на страх: Организаторы делают ставку на то, что далекий от программирования владелец сайта испугается слова «уязвимость» и переведет $50–200 на указанный PayPal или криптокошелек ради «предотвращения утечки».

Это не этичный хакинг (White Hat), а обычное цифровое попрошайничество на грани вымогательства.

Что делать владельцу сайта: пошаговый алгоритм

Если вы получили подобное уведомление с предложением заплатить за отчет:

  • Категорически не платить: Перевод средств только стимулирует спамеров слать новые письма на другие ваши домены и продавать ваш контакт в базы «платящих клиентов».

  • Удалить лишние файлы: Подключитесь к серверу по SSH/FTP и удалите phpinfo.php и любые временные тестовые скрипты.

  • Закрыть доступ на уровне веб-сервера: Настройте в конфигурации Nginx или Apache блокировку прямого доступа к скрытым системным директориям (.git, .env), логам и бэкапам (.sql, .zip, .tar.gz).

  • Отправить письмо в спам: Вступать в диалог или оправдываться перед отправителем нет никакого смысла — переписка ведется либо роботом, либо спамером по жесткому скрипту.

Помощь веб-мастерам и владельцам бизнеса

Если ваш ресурс подвергся спам-атаке, вас шантажируют раскрытием ложных уязвимостей или злоумышленники требуют выкуп за доступ к серверу:

Напишите в онлайн-чат нашего сайта: дежурные специалисты бесплатно оценят реальный уровень технической угрозы, помогут устранить системные недочеты конфигурации и подскажут, как защитить инфраструктуру от несанкционированного доступа. Не поддавайтесь давлению вымогателей — получите объективную консультацию экспертов.

Проверка и мнения

Отзывы читателей

Оставляйте только реальный опыт: что произошло, когда обращались, какие были условия, платежи, документы и ответ поддержки. Фейковые, рекламные и одинаковые отзывы не публикуются.

Пока отзывов нет. Напишите первый честный отзыв по теме статьи.

Ваш отзыв увидят другие читатели. Напишите коротко и по делу.

Нажмите кнопку выше — форма отзыва откроется здесь.