ビックカメラのドメインから、詐欺メールと同じ特徴を持つメールが届きました。

信用できない点は、ビックカメラドメイン以外へのリンクを踏ませるからです。

こりゃいかんと問い合わせをしようとしたら、FireFox、Edge、Chromeいずれを使っても『セキュリティ上の潜在的な脅威を検知したため、qa.biccamera.com への接続を中止しました』状態になってしまいます。

これら2点について報告します。

 

1. 発端メール

アンケートに協力してねメールの内容は次の通りです。

From:     ビックカメラ.com <support@cc.biccamera.com> ※とりあえず信用できそう
Subject:  アンケートご協力のお願い 「購入した商品名 補足説明※購入実績あり
---8<---ここから---

ビックカメラ.comをご利用いただきありがとうございました。

今回のお買いものはいかがでしたでしょうか。    
ビックカメラ.comではサービスの改善を目的としたアンケートを実施しております。        
【↓↓↓アンケートの回答はこちらから↓↓↓】    
https://biccamera.
qualtrics.com/jfe/form/SV_ePpx4cv19difRMq?ORDER_ID=1084212165 ※ビックカメラのドメインではない=詐欺メールで良く使われるパターン
※アンケートの回答時間は約3~5分です。

※本アンケートは、クアルトリクス合同会社のサイト上でご回答いただきます
※ご回答いただいたアンケート内容について、返答は致しませんので、予めご了承ください。
お気づきの点などございましたら、ぜひご意見をお聞かせください。    
お客様の貴重なご意見お待ちしております。    
本メールはご注文商品の出荷を確認した後に送信しています。    
出荷後にキャンセルされた方へ送信される場合がございますので、予めご了承ください。    
本メールは配信専用です。ご返信を承ることができませんのでご了承ください。
ご不明点等ございましたら下記よりお問い合わせください。
*******************************************
ビックカメラネットショップサポートセンター
よくあるご質問(各種お問い合わせはこちら)

https://qa.biccamera.com/s/ ※セキュリティの脅威があるとされるサブドメイン
*******************************************
---ここまで--->8---

 

つまり、信用できるはずの「biccamera.com」ドメインから送られたメールのはずが、フィッシング詐欺の常套手段である、別サーバへのリンクがあり全く信用できません。インターネット・メールの「送信元アドレスを偽装できる」弱点を悪用した詐欺メールと警戒して、こんなリンクを踏めませんよ。

 

とは言え、詐欺犯が知りえない「購入した商品名 補足説明」が書かれているので、恐らくビックカメラからのメールなのだと思いますが、信頼できる根拠が示されないクアルトリクス合同会社qualtrics.com」ドメインの使用を強要する傲慢さと、フィッシング詐欺に敏感になっているユーザへの配慮のなさ、ネットリテラシーの貧弱さには呆れかえります。ショップ自体は親切丁寧で、信頼を寄せていますが、情報管理部門がこれじゃあねぇ😠🖕こんなアンケート方法は真っ平御免

 

それじゃあ、クレームを入れましょう!

 

2. 問い合わせ

ネット検索で問い合わせ窓口を見つけてリンクを見たら、メール中のURL「https://qa.biccamera.com/s/」そのものでした。(メール中のURLは一応疑いましょう

2.1 FireFoxで問い合わせ

あらら、セキュリティリスクがあるサブドメインですって😒呆れた

カナダの認証会社が発行した証明書と違っているみたいですね。

 

2.2 Edgeで問い合わせ

 

2.3 Chromeで問い合わせ

メジャーなブラウザにことごとく拒絶されてしまいました🤣🤣🤣

ビックカメラの情報管理は証明書を昨年9月に更新したのに、まだ一度もQ&Aのページを表示するテストをしていないのでしょうか?😒呆れた

 

3. 所感

アンケートに使うアウトソーシング会社を信用できる根拠が示されていないので、協力しません。

また、Q&Aの表示や問い合わせができないのは、悪意の攻撃者の存在よりも、証明書の運用ミスの可能性が大だと思います。現時点でネットを使った問い合わせもクレームも入れられないし、電話連絡してやる義理もないので放置します。(粘着質の真のクレーマーにお任せします)

 

ちなみに、証明書は昨年9月に発行され、今年の9月まで有効とされています。もしかしたら、今年の10月以降はQ&Aを見られるようになるかも…。

 

証明書の一部に「VerifyError-21」を含んでいるのには疑問を感じます。名前に「エラー」を入れるなんて縁起が悪いですよね。この名前が元凶かな?

 

この証明書の名前、共通名、DNS名の全てかいずれかを、サーバ名「qa.biccamera.com」に書き換えてやる必要があると思います。知らんけど…😂


情報管理部門は『問い合わせがなくて暇でいいな』って思ってるんでしょうか🤣🤣🤣

 

-以上-