60%電郵內藏隱形圖檔 Spy pixel暗洩帳戶訊息

Data is gold!為了收集寶貴的用戶數據,企業可謂無所不用其極,你又有否想到原來有約60%的電郵,都被嵌入一個肉眼難以發現的特務像素(spy pixel)?當你一打開電郵,它便會將你的資料回傳「司令部」,簡直防不勝防!

按此看:釣魚攻擊持續進化 電護防護難完全阻截

通過互聯網收集用戶個人私隱資料,又或追蹤用戶的網上行蹤,這些數據對企業來說都是重要的資產,因為只要分析得宜,企業便可較深入地掌握市場趨勢,進行商業決策或分配資源時便更有把握。社交平台Facebook一向引以自豪的市場營銷能力,便是因為它掌握了數以億計用戶的使用習慣及喜好,因此能協助客戶將廣告投放到目標人士身上。另外,互聯網網站則透過採集cookies,記錄到訪用戶在網站內的活動、重複到訪時間、來源地區及使用裝置等資訊,從而改善網站版面設計及策劃推廣活動,提升客戶體驗。

 

而在電郵方面,現時最流行的手法是於發送的電郵中偷偷嵌入一個細小的PNG或GIF格式圖像檔案,為了掩人耳目,這個spy pixel的解像度可能只得1×1,而且還會以純白色甚至透明出現。只要用戶打開郵件,電郵系統便會向發送方的伺服器要求下載這個細小的圖像,過程中會將用戶使用的上網設備、電郵應用程式版本、所處地區等資源同時送出,發送方便可知道電郵有否被打開及採集到上述資料。

按此看:專家示範 拆解釣魚電郵三部曲

到底spy pixel的使用情況有多普遍?從訊息保護公司Hey’s Messaging Service發表的調查報告可見一斑。Hey的發言人指出,最近受英國傳媒BBC委托,對電郵內的spy pixel進行了追蹤調查,結果發現約60%電郵均藏有spy pixel!當中大企業如Tesco、British Airways、Vodafone、HSBC都有使用,最諷刺是委託人BBC亦是spy pixel使用者之一。發言人表示,spy pixel由於有助調整市場推廣策略,同時亦可讓發送方刪除從未曾打開電郵的帳戶,以提升其電郵發送的信用評分,所以使用情況才會如此普遍。如果用戶不希望成為被採集對象,可因應使用的電郵服務指示,於設定中關閉自動下載圖像功能,發言人說雖然未必能夠完全杜絕電郵追蹤,但至少可以擋下特務像素的監控。

 

詳情:http://bit.ly/2ZFRYlb