「不用意なクリックによって自分名義の招待メールが友人に送信される可能性」
「今月の呼びかけ」一覧を見る
第15-17-342号
掲載日:2015年 11月 4日
独立行政法人情報処理推進機構
技術本部 セキュリティセンター
(PDFはこちら)
「不用意なクリックによって自分名義の招待メールが友人に送信される可能性」
IPAに「友人からの友達リクエストと思しきメールが届いたので承認をしたら、自分の名義で同様の友達リクエストのメールがばらまかれたようだ」という相談が、5月以降寄せられるようになりました。同様の相談は8月以降増えはじめ、10月には52件と前月の5倍近くまで急増しました。(*1)また、JPCERTコーディネーションセンター(JPCERT/CC)によれば、自組織を称したメールが送信されているという被害について情報公開した組織も複数確認されています。(*2)
相談によると、この友達リクエストは海外SNSの招待メールであり、相談者のGoogleアカウントに登録されている連絡先に送られていました。その原因は、相談者が自分に届いた友達リクエストを承認する際に、各ネットサービスの一般的な機能である“サービス連携”を許可してしまい、海外SNSに対してGoogleアカウントの連絡先情報(コンタクト)へのアクセスを許可してしまったことにありました。(*3)
この招待メールは“サービス連携”によって連絡先の情報を読み取り、自分の名義で関係者に送信されるため、受信者からすると友人・知人から届いたかのように見えます。しかし、実際は海外SNSから自動的に送信されているメールです。
なお、メール機能をGoogle Apps で利用している組織の場合、連絡先情報を読み取られてしまうと組織(独自ドメイン)名義の招待メールが取引先に送信されてしまいます。実際にそのような相談がIPAにも寄せられています。
今月の呼びかけでは、海外SNSの招待メールの事例を基に、“サービス連携”の許可を求められるメールを受信したときの注意すべき点と対策について紹介します。
相談の内容からIPAで確認したところ、受信する招待メールは次のような形で届きます。
招待メールは差出人名、件名に招待者(友人・知人)の氏名またはメールアドレスが表示されています。Gmailの受信トレイ上では、図2のように表示されます。
差出人名の表示から、招待者本人から送信されたようにも見えますが、送信元メールアドレスの情報を確認すると、招待メールは招待者とは関係のないメールアドレスから送信されていることがわかります。
IPAで確認できた招待メールは次の2パターンでした(図4)。
それぞれ「承認する」や「見ますか?」をクリックすると次にGoogleアカウントに対する“サービス連携”の許可を求める画面に遷移します。
なお、「承認する」や「見ますか?」以外のリンク箇所をクリックしても“サービス連携”の許可を求める画面に遷移することも確認できており、明示的に拒否したい場合でもこれら画面においていずれもクリックしないことが賢明です。
前述の図4の招待メールの「承認する」や「見ますか?」などのリンク箇所をクリックすると、Googleアカウントに対して海外SNSが“サービス連携”の許可を求める画面(図5)に遷移します。
この画面で「許可」をクリックしてしまうと、海外SNSにそのGoogleアカウントの連絡先情報の読み取り等を許可してしまいます。その結果、連絡先に登録されているメールアドレス宛に海外SNSから招待メールを送信されてしまいます。
親しい人からの招待メールでもメール本文中のリンク箇所を不用意にクリックはせず、招待者に対して招待メールを送ったかどうか、メールの正当性を確認してください。
サービス連携を許可しなければ、連絡先を読み取られずに済み、招待メールが送られることもありません。サービス連携を許可する場合は、その許可内容をよく確認し、十分理解できない、納得できない場合は許可しないことが賢明です。
今回の事象では、次のような現象も確認されています。思わぬトラブルに発展する可能性もありますので、以下を参考に必要に応じた対応を行ってください。
なお、上記の現象を含め、“サービス連携”を許可してしまったことで、自分名義の招待メールが送信されていることがわかった場合は、 まずGoogleアカウントに対して許可した“サービス連携”を削除する必要があります。詳細の手順について新たに資料(*5)を公開しましたので参考にしてください。
今回のSNS招待メールに限らず、届いたメールのリンク箇所をクリックすることは、フィッシングサイトへの誘導やウイルス感染の恐れもあります。不用意なクリックは避け、少しでも不審な点や不明瞭な点があった際には、送信元に確認を取ってください。
※記載されている製品名、サービス名等は、各社の商標もしくは登録商標です。
よろしければ今後のサービス向上を図るため、「2015年11月の呼びかけ」に関する
アンケートにご協力ください。
>
アンケート画面へ
| 2015年 11月 4日 | 掲載 |
|---|
PDFファイルをご覧いただくためには、Adobe Reader(無償)が必要です。
Adobe ReaderはAdobe Readerのダウンロードページよりダウンロードできます。