Amazonアフィリエイトを踏んだ後に迷惑メールが来たのは偶然?開いただけの危険性とフィッシング対策を解説

ウイルス対策、セキュリティ対策

Amazonの商品紹介リンクをクリックした直後や翌日に、Amazonを名乗る迷惑メールが届くと、「アフィリエイトリンクを踏んだせいでメールアドレスが漏れたのでは」と不安になることがあります。

しかし、通常のAmazonアソシエイト(アフィリエイト)リンクをクリックしただけで、自分のメールアドレスがリンクを掲載した人へ自動的に伝わる仕組みではありません。Amazonアソシエイトのリンクには紹介元を識別するトラッキングIDなどが含まれ、リンク経由の購入などを紹介料の判定に利用しますが、クリックした人のメールアドレスを掲載者へ渡すためのものではありません。

そのため、正規のAmazonアフィリエイトリンクを踏んだ翌日にAmazonを装う迷惑メールが届いたとしても、それだけを根拠に両者がつながっているとは判断できません。以前から流出・収集されていたメールアドレスへフィッシングメールが送られ、たまたまタイミングが重なった可能性も十分あります。一方、リンク先が本当にAmazonだったのか、途中に不審なサイトを経由していなかったかは別途確認する必要があります。

Amazonアフィリエイトリンクを踏むと何が記録される?

Amazonのアフィリエイト制度であるAmazonアソシエイトでは、紹介用URLに「tag=○○」などのトラッキングIDを付け、どのアソシエイト経由でAmazonへ訪問したかを判定できるようになっています。Amazon公式のアソシエイト向けヘルプでも、URLへアソシエイトIDまたはトラッキングIDを付加して紹介する仕組みが案内されています。[参照] Amazonアソシエイト・セントラル

つまり「アフィリエイトを踏んだ」というのは、基本的にはAmazonへのアクセスに紹介元を示す情報が付いているということです。通常、それだけでクリックした人の氏名やメールアドレスがブログ運営者へ公開されるわけではありません。

例えば「https://www.amazon.co.jp/~?tag=example-22」のようなURLをクリックした場合、「example-22」という部分は紹介者を識別するための情報です。そこにクリックした利用者のメールアドレスが書き込まれているわけではありません。

翌日に迷惑メールが来てもアフィリエイトが原因とは限らない

迷惑メールは大量のメールアドレスへ機械的に送信されることがあります。過去に利用したサービスからメールアドレスが漏えいした、Web上から収集された、推測によって生成された、過去のフィッシングなどで有効なアドレスだと知られた、といった複数の経路が考えられます。

そのため「昨日Amazonの商品リンクを押した」「今日Amazonを名乗るメールが来た」という時系列だけでは、因果関係までは証明できません。人間は直前に起きた特徴的な出来事と、その後の出来事を結び付けて考えやすいため、偶然でも関連しているように感じることがあります。

特にAmazonは利用者が非常に多いサービスなので、Amazonを装うフィッシングメールでは「支払い方法を更新してください」「アカウントを一時停止しました」「注文を確認してください」など、不特定多数に当たりやすい文面が使われます。

Amazonアカウントを持っていないのにAmazonメールが来る場合

Amazonアカウントを持っていないのに「アカウントが停止されました」「お支払い方法に問題があります」などのメールが届いた場合は、正規のアカウント通知ではない可能性を強く疑う材料になります。

フィッシングは実在する企業やサービスになりすまし、メール内のURLから偽サイトへ誘導してID、パスワード、カード情報などを入力させる手口です。IPAも、フィッシングでは実在するサービスや企業をかたって偽サイトへ誘導し、認証情報などを盗む手口があると注意喚起しています。[参照] IPA「インターネットサービスへの不正ログインによる被害が増加中」

ただし、家族が自分のメールアドレスをAmazonアカウントへ登録している、過去にアカウントを作ったことを忘れている、といった例外もあり得ます。「アカウントがないから100%偽物」と断定するより、メール内のリンクを使わず正規サイトから確認する考え方が安全です。

迷惑メールを「開いただけ」なら危険なのか

現在の一般的なスマートフォンやパソコンでは、フィッシングメールの本文を表示しただけで、直ちにアカウントを乗っ取られたりカード情報を盗まれたりするとは通常考えにくいです。IPAも、フィッシングメールやSMSについて「開いただけでは被害は発生しません」と案内しています。[参照] IPA

そのため、「今日すでに数件の迷惑メールを開いてしまった」というだけであれば、まず必要以上に慌てる必要はありません。メールを閉じて削除し、リンクや添付ファイルを操作していないか振り返ります。

危険度が大きく変わるのは、本文を読んだ後に何をしたかです。URLを押した、添付ファイルを開いた、アプリやファイルをダウンロードした、偽サイトへパスワードやカード番号を入力した、といった操作がある場合は追加対応が必要になります。

「開いただけでも完全に情報ゼロ」とは限らない理由

メール本文には、インターネット上のサーバーから画像などを読み込む「リモートコンテンツ」が含まれている場合があります。メールアプリの設定によっては、この仕組みを利用して送信者側がメールの閲覧状況などを把握できることがあります。

例えば送信先ごとに異なる小さな画像をメールへ埋め込み、その画像が読み込まれたことで「このアドレスでメールが表示された可能性がある」と推測する仕組みがあります。これは一般にトラッキングピクセルなどと呼ばれます。

Appleも、メールに含まれるリモートコンテンツによって、送信者がメッセージを表示した時期や回数、IPアドレスなどの情報を収集できる場合があると説明しており、メールプライバシー保護機能を提供しています。[参照] Apple「メールプライバシー保護」

したがって「開封しただけで端末が乗っ取られる」と考える必要はありませんが、メール環境によっては「使われているメールアドレスらしい」というシグナルを送信者に与える可能性までは否定できません。迷惑メールをわざわざ開かず、迷惑メールとして処理するほうが安心です。

危険度を操作別に確認する

行った操作 一般的な危険度 主な対応
メール一覧で件名を見ただけ 低い 迷惑メールとして削除
メール本文を開いただけ 低い リンク等を触らず削除
メール内のリンクを押した 注意 何を表示・入力したか確認
偽サイトを開いたが何も入力していない 多くの場合は限定的 ページを閉じ、ダウンロードの有無を確認
ID・パスワードを入力した 高い 正規サイトから直ちにパスワード変更
カード情報を入力した 高い カード会社へ連絡し利用状況を確認
添付ファイル・アプリをインストールした 高い 端末の安全確認・必要に応じ専門窓口へ相談

IPAも、不審なメールに記載されたURLや添付ファイルを不用意にクリックしないことを基本対策として案内しています。[参照] IPA「日常における情報セキュリティ対策」

リンクを押してしまっただけなら何をすればいい?

フィッシングメール内のURLを押してしまったとしても、その時点で直ちにすべての情報が盗まれたとは限りません。IPAは、フィッシングサイトへアクセスした場合でも、そこで情報入力やアプリのインストールなどをしていなければ、基本的に被害は発生しないと案内しています。[参照] IPA

例えば偽Amazonのログイン画面が出たものの、「怪しい」と気付いて何も入力せず閉じた場合と、メールアドレス・パスワード・カード番号まで入力した場合とでは状況が大きく異なります。

リンクを押した場合は、ブラウザのダウンロード履歴も確認しておくと安心です。特にAndroid端末でAPKファイルをダウンロードしてインストールした、パソコンで実行ファイルを起動した、といった場合には「Webページを見ただけ」より慎重な対応が必要です。

パスワードを入力してしまった場合の対処

偽サイトへメールアドレスとパスワードを入力してしまった場合は、メール内のリンクから戻るのではなく、公式アプリや普段使用しているブックマークなどから本物のサービスへアクセスしてパスワードを変更します。

特に重要なのがパスワードの使い回しです。Amazonを装った偽サイトに入力したパスワードをGoogle、Yahoo! JAPAN、Apple、SNS、通販サイトなどでも使っている場合、それらも変更する必要があります。

IPAはパスワードについて、他のシステムやインターネットサービスで同じものを使い回さないよう推奨しています。[参照] IPA

カード番号を入力してしまった場合はカード会社へ連絡する

Amazonを装ったサイトへクレジットカード番号、有効期限、セキュリティコードなどを入力してしまった場合は、単にメールを削除するだけでは不十分です。カード会社へ連絡し、フィッシングサイトへ情報を入力したことを伝えます。

カード会社によってはカード停止、番号変更、不正利用状況の確認などを案内します。連絡先はフィッシングメールに書かれた電話番号ではなく、カード裏面、公式アプリ、カード会社公式サイトなどから確認します。

「まだ不正利用されていないから大丈夫」と待つより、カード情報を渡してしまった時点で相談するほうが安全です。

Amazonアフィリエイトリンク自体が偽物の場合もある

「Amazonのアフィリエイトを踏んだ」と思っていても、実際のリンク先がAmazonだったとは限りません。リンクの表示文字や商品画像だけをAmazon風にして、別ドメインへ飛ばすことも技術的には可能です。

また、一度広告配信サービスや短縮URLなどの別サイトを経由してからAmazonへ移動するリンクも存在します。そのため、単純に「Amazonの商品画像だったから正規リンク」とは判断できません。

通常のAmazonアソシエイトリンクでAmazon公式ドメインへ移動しただけなら、それだけを迷惑メールの原因と考える理由は乏しい一方、Amazon以外の怪しいページでメールアドレスを入力した、通知許可を押した、アプリを入れたという場合は、その操作を個別に確認する必要があります。

Webサイトの「通知を許可」と迷惑メールは別物

怪しいサイトを開いた際、「通知を許可してください」とブラウザに表示されることがあります。ここで許可すると、その後パソコンやスマートフォンへ「ウイルスが見つかりました」「Amazonからプレゼント」といった広告通知が表示される場合があります。

これは電子メールではなく、ブラウザのWebプッシュ通知であるケースがあります。メールアプリに届いているのか、ChromeやSafariなどから通知が表示されているのかを区別しましょう。

ブラウザ通知であれば、ブラウザやOSの通知設定から不審なサイトの通知許可を削除できます。メールアドレスへの迷惑メールとは原因も対処法も異なります。

迷惑メールの「配信停止」は押さないほうがよい場合がある

正規企業のメールマガジンなら「配信停止」リンクは通常の機能ですが、明らかな迷惑メールやフィッシングメールの場合、そのメール内にある「配信停止はこちら」というリンクまで信用できるとは限りません。

偽の配信停止ページへ誘導したり、有効なメールアドレスであることを確認する目的で利用されたりする可能性があるため、心当たりのない不審メールではリンクを触らず、メールサービスの「迷惑メールとして報告」「ブロック」などを使うほうが安全です。

本当に利用しているサービスの配信設定を変更する必要がある場合も、メール本文からではなく公式アプリや公式サイトへ直接アクセスして設定します。

差出人が「Amazon」でも本物とは限らない

メールアプリに表示される差出人名は、それだけで送信者の正当性を証明するものではありません。「Amazon」「Amazon.co.jp」「Amazonカスタマーサービス」のような名前を表示させること自体は、攻撃者にも可能です。

さらにフィッシングメールは年々精巧になっており、本物のロゴやデザイン、自然な日本語が使われることがあります。IPAも、本物のメールやWebサイトのデザインが盗用されることがあり、見た目だけで真偽を判断するのは難しいと注意喚起しています。[参照] IPA「最新のフィッシング詐欺の手口について」

見た目を判定することに時間をかけるより、「メール内のリンクを利用しない」「公式サイトや公式アプリから確認する」という行動を習慣化するほうが安全です。

今すぐ確認したいチェックリスト

迷惑メールを何件か開いてしまった場合は、次の項目を順番に確認すると状況を整理できます。

  • メール本文を表示しただけか
  • メール内のURLをタップしていないか
  • 添付ファイルを開いていないか
  • 何かをダウンロード・インストールしていないか
  • IDやパスワードを入力していないか
  • クレジットカード情報を入力していないか
  • 電話番号へ電話して個人情報を伝えていないか
  • Webサイトからの通知を許可していないか

本文を開いただけで、URL・添付ファイル・入力・インストールを何もしていないのであれば、基本的には迷惑メールとして処理して削除する対応でよいと考えられます。

反対にパスワードやカード情報を入力した場合は、「念のため様子を見る」のではなく、それぞれパスワード変更やカード会社への連絡を行います。

Amazonアカウントがなくてもフィッシング対策は必要

Amazonアカウントを持っていなければ、偽Amazonサイトへ盗まれる「Amazonのパスワード」はそもそも存在しません。その意味では、偽の「Amazonアカウント停止」通知を見抜く大きな手掛かりになります。

しかし、偽サイト側が最終的に狙っているのはAmazonアカウントだけとは限りません。メールアドレス、氏名、住所、電話番号、カード情報、普段使っているパスワードなどを入力させる可能性があります。

「Amazonを使っていないから自分は安全」ではなく、「Amazonを使っていないのにアカウント関連のメールが来たので、なおさらメール内の操作はしない」と考えるのが安全です。

まとめ|正規のAmazonアフィリエイトを踏んだことと迷惑メールは分けて考える

正規のAmazonアソシエイトリンクをクリックしただけで、そのリンクを掲載した人へ自分のメールアドレスが自動的に渡る仕組みではありません。アフィリエイトリンクは主に紹介元をトラッキングし、紹介料を判定するために使われます。

したがって「昨日Amazonアフィリエイトを踏み、今日Amazon風の迷惑メールが来た」というだけなら、両者に因果関係があるとは判断できません。もともと迷惑メール送信者が持っていたメールアドレスへ偶然そのタイミングで届いた可能性もあります。

また、迷惑メールを数件開いただけで、リンクや添付ファイルを開かず、情報入力やアプリのインストールもしていなければ、基本的には大きな被害を心配する状況ではありません。そのまま迷惑メールとして報告・削除し、今後は不審メール内のリンクを使わないようにします。

URLを押しただけで何も入力していない場合も、多くの場合はそこで直ちに被害が発生するわけではありません。ただしパスワードを入力したなら使い回しているサービスを含めて変更し、カード情報を入力したならカード会社へ連絡するなど、操作内容に応じた対処が必要です。

最も確実な予防策は、Amazonなど実在企業を名乗るメールが届いても、そのメールからログインしないことです。確認が必要ならブラウザのブックマークや公式アプリから正規サービスへアクセスする習慣を付けることで、フィッシング被害の多くを避けやすくなります。

コメント

タイトルとURLをコピーしました