
ヒルトンホテル、ポイントプログラム会員にフィッシングメールそっくりの電子メールを送る 12
ストーリー by headless
真偽 部門より
真偽 部門より
やや旧聞になるが、ヒルトンホテルが7月下旬、ポイントプログラム「Hilton HHonors」の会員あてにフィッシングメールにしか見えない文面の電子メールを送信し、HHonorsのITサポート担当までフィッシングメールだと判断する事態になっていたそうだ(Lenny Zeltser氏のブログ記事、
The Registerの記事)。
この電子メールは「重要なメッセージ」のような件名で、冒頭のあいさつは会員のファーストネームのみ。本文は、あなたのアカウント情報が正しいかどうか確認したいので、Hilton HHonorsアカウントにログインして電子メールアドレスや住所、電話番号、受信する電子メールの選択を確認してほしいという内容だ。このほか、アカウントレベルやポイント数が記載されており、「ACCOUNT LOGIN」「UPDATE NOW」といったリンクも用意されている。
このメッセージを受け取った会員が正規のものかどうかHilton HHonorsのTwitterアカウントに質問したところ、HHonorsチームが送ったものではないので、アカウント情報を入力しないように警告されている。米NCRのLenny Zeltser氏はブログ記事で企業から送られた電子メールの良い例と悪い例を挙げ、フィッシングメールそっくりの正規のメールが増えると顧客の判断が鈍るので避けるべきだと述べている。
なお、元記事は正規の電子メールだった前提で書かれているが、そう判断した理由には触れられていない。Twitterでは別のユーザーが電子メールヘッダーのスクリーンショットを投稿し、Hiltonから送られたものかHiltonがハックされたのかどちらかだとコメントしているが、この件に関するHHonorsからの続報は出ていない。
この電子メールは「重要なメッセージ」のような件名で、冒頭のあいさつは会員のファーストネームのみ。本文は、あなたのアカウント情報が正しいかどうか確認したいので、Hilton HHonorsアカウントにログインして電子メールアドレスや住所、電話番号、受信する電子メールの選択を確認してほしいという内容だ。このほか、アカウントレベルやポイント数が記載されており、「ACCOUNT LOGIN」「UPDATE NOW」といったリンクも用意されている。
このメッセージを受け取った会員が正規のものかどうかHilton HHonorsのTwitterアカウントに質問したところ、HHonorsチームが送ったものではないので、アカウント情報を入力しないように警告されている。米NCRのLenny Zeltser氏はブログ記事で企業から送られた電子メールの良い例と悪い例を挙げ、フィッシングメールそっくりの正規のメールが増えると顧客の判断が鈍るので避けるべきだと述べている。
なお、元記事は正規の電子メールだった前提で書かれているが、そう判断した理由には触れられていない。Twitterでは別のユーザーが電子メールヘッダーのスクリーンショットを投稿し、Hiltonから送られたものかHiltonがハックされたのかどちらかだとコメントしているが、この件に関するHHonorsからの続報は出ていない。
しかもリンク先がHTTPSではなくHTTP (スコア:1)
しかも、
ときた。
うん、これはフィッシングメールと思われてもしょうがないな。
(もちろんリンク先がHTTPSなら即信頼できるという意味ではないが)
デジタル署名をつけない理由はなんだろう? (スコア:0)
デジタル署名があるのは銀行からのメールぐらいなのはなぜなんだろう。
コストが高いのだろうか。
それともどうせデジタル署名をつけても、ほとんどの顧客は確認しないから無意味だと考えているのだろうか。
主要MUAやWebメールが対応していないからでは? (スコア:3)
Android / iPhone 版 の Gmail アプリや、3キャリアのキャリアメールアプリ、Gmail・Yahoo! Mail などの主要Webメールサービスが、S/MIME 署名の検証に対応していないからでは?
MUA が対応していないと、多くのユーザーが「不審なファイル ("s/mime.p7s") が添付されている怪しいメール」だと認識してしまい、かえって不信感を招いてしまいます。
ユーザーの前に S/MIME 署名に対応する気がない事業者を責めるべきだと思います。
Re: (スコア:0)
銀行などからのメールですでに慣れているユーザーに対して、そのような心配はないのでは?
Re:主要MUAやWebメールが対応していないからでは? (スコア:1)
「銀行などからのメールですでに慣れているユーザー」なら問題ないですが、ネットバンキングやネット証券を利用していないユーザーも相当数います。
Re:デジタル署名をつけない理由はなんだろう? (スコア:2)
そうだと思う。
デジタル署名のなんるかを理解し気をつけてる人だって、日々の業務に忙殺されて釣られるときは釣られますからね。
いわんや只の顧客をや。
Re: (スコア:0)
よく出来た詐欺メールは本物と見分けがつきませんからな。言い換えれば本物のメールはよく出来た詐欺メールと見分けがつかない。
後は認知度の差でしょうね。デジタル署名の意味を知らない人のほうが多いし。
Re:デジタル署名をつけない理由はなんだろう? (スコア:1)
Twitterを名乗る、不審なメールが来た話
http://tmtms.hatenablog.com/entry/2016/03/22/twitter-mojibake [hatenablog.com]
自分にも来たけどこれなんかもう、詐欺メールにしか見えなかったからね
Re: (スコア:0)
@paypal-exchanges.com からPayPalの詐欺メール? が来たので調べてみたら本物のメールが使うアドレスだった [paypal.com]。(もちろん差出人はいくらでも偽装できるから直ちに本物と断定できるわけではないが)
Re:デジタル署名をつけない理由はなんだろう? (スコア:2)
Webでさえ、私のまわりでHTTPSになっていて、正しいURLを意識している人がそれほど多くない。
S/MIMEになったからといって、それを確認する人がどれくらい居るだろうか?
正規サービスのドメイン詐称 (スコア:0)
ときどき正規サービスなのにドメイン詐称していて
メールサービス側でブロックされることがある
プロバイダ自体がユーザのBot感染を放置しすぎててspamhausにブロックされてるケース
こういうことは平和すぎる日本だけなのかなぁ
楽天銀行 (スコア:0)
送ってくるメールのURLを短縮変換しやがるので確認すら出来ませんね