よくある話だ。メールの受信トレイには、ニュースレターやセールの宣伝、さらには登録した覚えのない迷惑メールまであふれている。だが、それらを削除しようとすると、個人情報が危険にさらされる可能性がある。
サイバーセキュリティの専門家は現在、不要なメールの末尾にあるおなじみの「配信停止」ボタンをクリックすると、フィッシング詐欺やマルウェア攻撃につながる可能性があると警告している。
The Wall Street Journalが引用したDNSFilterの報告によると、配信停止リンクは644件に1件以上の割合で悪意のあるウェブサイトにつながる。この割合は、毎日送信される何十億通もの迷惑メールを考慮すると、特に懸念される。
DNSFilterの最高技術責任者Tim Keanini氏はThe Wall Street Journalに語った:「信頼は相対的なものです。私はメールクライアントを信頼していますが、メールの中身は信頼していません」。配信停止リンクをクリックすると、メールアプリという安全な環境を離れてブラウザーを開くことになる。そこでは、ハッカーがユーザーを悪用するための手段をはるかに多く持っている。
参照:クイック用語集:マルウェア(TechRepublic Premium)
こうしたリンクが被害をもたらす仕組み
偽の配信停止リンクの危険性は、迷惑なものから深刻なものまでさまざまだ。最も軽いケースでは、リンクをクリックしたことでメールアドレスが有効だとハッカーに知られ、その後さらに多くの迷惑メールや標的型フィッシング攻撃を受ける可能性がある。
しかし、より深刻なケースでは、正規のページに見せかけたフィッシングサイトにユーザーが誘導される。こうした偽サイトは、メールの受信を止めるために「本人確認」やログインを求めることがあるが、いずれもパスワード、氏名、電話番号を盗むために仕組まれている。
専門家によると、誤った配信停止リンクをクリックしたことで、ユーザーが気づかないうちにマルウェアが端末へ自動的にダウンロードされる可能性もある。特に、ブラウザーに既知のセキュリティ脆弱性がある場合は注意が必要だ。
受信トレイを整理する、より安全な方法
知らない配信停止リンクをクリックするより安全な方法はある。例えばGmailなど多くのメールサービスでは、マーケティングメールの上部付近に組み込みの「配信停止」ボタンが表示される。
こうした機能は、検証済みのメタデータ(list-unsubscribeヘッダーと呼ばれる)を使用しており、悪意のあるコードが含まれている可能性のあるメール本文そのものに依存しないため、はるかに安全だと考えられている。
専門家は、配信停止ページでパスワードや個人情報の入力を求められた場合は、完全に避けるよう勧めている。不審なメール内のリンクをクリックする代わりに、「迷惑メールに設定」や「迷惑メールとして報告」の機能を使う、送信者を完全にブロックする、ニュースレターやショッピング、懸賞用に使い捨てまたは別のメールアカウントを作成するといった方法がある。
「配信停止」をクリックすれば受信トレイを自分で管理しているように感じるかもしれない。しかし、今日のデジタル社会では、詐欺師を招き入れる扉を開けることになりかねない。送信者を信頼できないなら、そのリンクも信頼してはいけない。





