我收到一封发给 techsupport@ websitename .com 的电子邮件(非常普通的电子邮件),说我的网站等存在安全漏洞等
我最初的反应是这是一个骗局。(他们如何/为什么找到我们的网站。)
然而,他们似乎并没有在找钱(到目前为止),而且他们还从一个 gmail 帐户通过电子邮件发送了它(在我看来,垃圾邮件通常是从奇怪的域发送的)——谷歌也将其标记为重要。
整体写作显然没有受过良好的教育,但并不像通常那样糟糕。
电子邮件地址也似乎是玩家地址(一些奇怪的名字和几个数字)
这是电子邮件:
你好,
我在“ websitename .com”中发现了一个 Web 应用程序漏洞 [XSS],它可能导致攻击者执行未经身份验证的任务,例如帐户接管和其他恶意内容,例如网络污损(您的站点),通过您的服务器端口扫描到 Internet 上的其他服务器或者可能使用您的网站传播勒索软件,并且需要尽快修复此错误。
作为一名负责任的安全研究人员,我将直接向您发送这封邮件而不公开该漏洞,因此如果您担心您网站的安全性并希望获得此漏洞的详细信息和概念验证,请通过我的邮件与我联系 - 电子邮件@gmail.com
很高兴知道 - 您是否提供任何奖励(错误赏金)/赃物作为对报告错误的感谢?
谢谢,
- (外国冠冕堂皇)名称
为了隐私,斜体已更改
问题:
这是骗子会做的典型事情吗?
如果是这样,他们试图获得什么,回复请求更多信息的电子邮件会有什么风险(如果有的话)。
另一方面,如果它实际上是一个合法的“负责任的安全研究员”,我应该问什么样的问题来找出答案。