不能小覷電郵地址
前周,網上買賣平台Carousell爆出大型資料外洩事故,200多萬用戶個人資料包括電郵電話號碼出生日期等被放上暗網出售,特區亦有超過30萬名用戶受影響,部份客戶更未獲通知洩漏。私隱專員公署指Carousell犯了根本性錯誤,限時兩個月內糾正云云。事實上,個人資料一旦洩漏,不可回頭,有通知頂多就是採取行動更改密碼或電郵,對可能利用相關資料行騙而提高警覺。不論有否資料外洩,其實任何時候都要對電子行騙打醒十二分精神,除了行騙手法無孔不之外,服務提供者對出現洩漏未必知悉,甚至已經將資料轉給第三方,由第三方洩漏。有人覺得洩漏一個電郵地址沒甚麼大不了,實情並非如此。以Carousell洩漏違例,受影響用戶可能收到自稱Carousell電郵,指資料洩露要求用戶採取行動更改密碼,用戶能因傳媒廣泛報導,潛意識認同電郵而二次受騙。有組織專門利用公開資料惰報搜查(Open Source Intelligence 簡稱OSINT),進行各種調查及起底,一個電郵地址就可以作為調查起點。筆者20多年前用個某個電郵在某部落格留下的訊息,今天仍在。如果長期使用一個電郵而不作更換,單是互聯網上便可能留下大量軌跡,足以對使用者作出推斷。讀者不妨用自己電郵地址搜尋一下,看看翻出甚麼資料。
大部份人忽略風險
另外,一旦電郵外洩,就有其它手法套取電郵擁有者的資料。最簡單的就是向目標電郵發訊,內含識別連結,進一步收集用戶興趣及取向,套取IP及裝置指模,亦可在電郵暗藏追蹤影像,達致相同目的,長期蒐集資料就可建立用戶檔案。有統計指85%的電郵內置追蹤。當然還有利用附件進行各種攻擊。除電郵外洩後帶來額外風險,其實使用電郵本身還有其它鮮為人討論的風險。首先,幾乎每個電郵提供者都自稱電郵是加密,其實關鍵在於加密鎖匙在你手還是儲存於伺服器。若果你忘記密碼,供應商如果能提供連結讓你重新設定密碼.幾可肯定解密鎖匙在伺服器,意味你的電郵內容可被供應商讀取,一旦有「內鬼」或政權向供應商施壓,就可取得電郵內容。有人為了方便管理,長期使用一兩個電郵,令上述風險更加集中。另外,當你發送電郵,必須經過互聯網電郵交易系統,過程非常複雜,當中有很多陷阱。基本上發件者及收件者的地址、標題大可能是公開資訊,讓電郵伺服器進行派送及過濾。視乎對方電郵的伺服器,電郵內容更不一定能以加密方式傳送。若果你與有一定敏感性的電郵聯絡,你的聯絡關係甚至內容亦有機會曝光。若對方使用由中共控制的電郵伺服器,向對方發電郵沒有私隱可言。
制定使用電郵策略
保護你的電郵地址及郵箱應採取下述策略。首先選擇真正的加密電郵供應商,Protonmail及 Tutamail是穩妥的選擇,但你需要花額外功夫按其指引制定忘記密碼復原方法並開啟二次認證功能。若你有同類選擇,避開那些要求以電話認證開戶的服務,尤其是電話用實名登記。登記電郵地址及使用時應使用VPN。電郵地址名稱不能透露任何資料,切忌將姓名、生日、電話號碼等資料放進其中。請選擇所有電郵不自動下載影像及連結預覽。善用電郵別稱(Alias)作不同目的,將政府機關、金融、個人聯絡、至親聯絡等分開處理,目的是將資訊分散,萬一這些機構將電郵洩漏,被人用作起底,亦難以將資料串聯。填寫任何網上表格,請確保瀏覽器不會自動填寫電郵,因為當你一填上電郵,即使沒有按遞交鍵,亦可能已經被上傳。請善用一次性電郵,例如DuckDuckGo可提供隨機電郵地址,收到訊息會自動轉發至個人電郵,避免個人電郵曝光。現時手機提供不解鎖緊急聯絡資料,保守做法是利用上述一次性電郵作聯絡。發電郵前需要考慮對方身份並查一查對方電郵提供者的背景。若其身份或資料有敏感性,要求對方使用同等高規格的電郵服務,並用其它迂迴方法告知對方你使用的一次性電郵。留空題目或輸入不會透露內容的題目,避免伺服器讀取資料而作出推論。
電郵與你的身份有一定的聯繫,在資訊安全上必須考慮風險,還要多行一步,分析一下對方洩漏你資訊的可能性,不能再用舊有方法,一個電郵走天下。◇
-------------------
局勢持續演變
與您見證世界格局重塑
-------------------
🔔下載大紀元App 接收即時新聞通知:
🍎iOS:https://bit.ly/epochhkios
🤖Android:https://bit.ly/epochhkand
📰周末版實體報銷售點👇🏻
http://epochtimeshk.org/stores