今天檢查電子信箱,發現垃圾郵件匣裡有一封來自「財政部電子發票整合服務平台」的郵件,有沒有看出哪裡不對勁?
先不說這簡陋的格式,本來就散發一股可疑的味道,來看看收件者:
儘管在各平台留電子郵件地址的時候,我沒有謹慎到用 Firefox Relay 或 SimpleLogin 這類真正的別名服務,但會至少在電子郵件地址後面加上網域名稱,希望達到以下三個效果:
- 一眼就能辨別是否來自正確的寄件者。
- 遭到洩漏時可以立刻知道是哪個平台資安出問題。
- 收到大量垃圾郵件時,能夠直接封鎖所有寄到該地址的郵件。
這是我第一次驗證了這個做法有效。一檢查收件地址,馬上就能發現不對勁。為什麼電子發票相關的電子郵件,是寄到我留在 icook(愛料理)的地址?這比驗證寄件者地址,或是從用詞挑毛病來得簡單快速多了。
備註
只用加號的電子郵件別名做法,非常容易在資料庫處理掉,最佳實踐還是使用正規的別名服務,才能真正保護自己的電子郵件地址。
除了確定這是一封詐騙郵件以外,同時也透過 +icook 知道是愛料理洩漏了我的電子郵件地址。而且直到寫這篇部落格文章的當下,愛料理都沒有在官網或社群媒體公開聲明發生了資安問題。不管是根本沒發現,還是打算隱瞞都很糟糕。除了電子郵件地址,不知道還洩漏了哪些會員的重要資料呢。
順帶一提,這次 NextDNS 也算有立功。如果點擊郵件中的「前往查詢」按鈕,會被擋下來無法成功連線。
打開 NextDNS,了解到是由於「阻止新註冊的域(NRD)」而終止連線的。不過沒記錯的話,這個功能預設並未開啟,而且相對容易誤殺,比如剛建立的部落格。
真心推薦為家中長輩使用的裝置都設定一下 NextDNS,除了能減少接觸廣告,也能降低誤點惡意連結,而遭到詐騙或盜用帳號的可能性。除了「AI 威脅偵測」沒開以外(據說會顯著減慢速度),其他功能都全開,阻止列表則是選用「HaGeZi - Multi PRO」。我也幫媽媽用了這套設定,目前一年多了還沒收到打不開○○網站的抱怨。
最後必須說——我討厭那些不允許電子郵件地址包含加號的網站。

留言