Kaptam egy ilyen levelet a biztosítómtól:
Titkosított E-mail Szolgáltatás
[HU] Titkosított e-mail értesítés
Tisztelt Címzett!
Önnek titkosított e-mail üzenete érkezett.
Feladó: Allianz Hungária Zrt. <allianz@allianz.hu>
Üzenet tárgya: Allianz xxxx szerződés - rendszeres egyenlegértesítő
Adatainak védelme érdekében, a jogszabályok, valamint a hatóságok előírásainak megfelelően az Önnek szóló e-mailt titkosítottuk és a SecureContent.html csatolmányban helyeztük el.
A titkosított üzenet elolvasásához Önnek Olvasóként regisztrálnia kell magát az E-mail Titkosítás Szolgáltatásunkba. A regisztrációhoz:
- amennyiben ezt a levelet levelező programban olvassa, úgy nyissa meg a csatolt fájlt egy Internet böngészőben (pl. Firefox, Safari, Chrome, Opera, Edge, stb.)
- amennyiben ezt a levelet böngésző programban olvassa, úgy nyissa meg a csatolt fájlt a böngésző egy új ablakában (pl. használja a letöltés + megnyitás parancsokat a böngészőben)
- Apple iPhone/iPad iOS 15 rendszerű eszközön kérjük tartsa a levélben található csatolmányon az ujját, amíg a helyi menü előjön, majd válassza a "Megosztás" menüpontot és válassza ki a SEPPmail Reader or Microsoft Edge programot (melyek telepíthetőek az Apple AppStore-ból). (Egyéb böngészőket az Apple nem támogat a levél elolvasásához.)
majd a fájl megnyitása után hozza létre a saját jelszavát! A későbbiekben érkező titkosított e-mailjeit a most megadott a jelszavával fogja tudni megnyitni. Jelszavát a későbbiekben bármikor megváltoztathatja.
Amennyiben levelünkre bizalmasan szeretne válaszolni, kérjük, használja a levél olvasásakor megjelenő „Bizalmas válasz a feladónak„ vagy „Bizalmas válasz mindenkinek„ gombot. Válaszáról másolatot kérhet magának a „Kérek a válaszomról egy másolatot magamnak„ lehetőség bejelölésével.
További segítség: Használati útmutatók.
FIGYELEM!
Ez a titkosított üzenet csak működő Internet kapcsolat mellett és csak addig tekinthető meg, amíg az Ön Olvasói fiókja aktív. Amennyiben Önnek fontos, hogy a levél tartalmát internet kapcsolat nélkül is elolvashassa, vagy hosszú távon titkosításmentesen szeretné megőrizni azt, kérjük, a megtekintéskor a „Mentés magamnak kititkosítva” gombbal mentse el a saját gépére az üzenetet és töltse le mellékleteit is (ha vannak)!
A csatolmány egy secure-email.html fájl. Egyelőre nem nyitottam meg. A levél szövegében SecureContent.html fájlt írtak. Ilyen levél tavaly és tavalyelőtt is jött, azokat sem nyitottam meg. A biztosítási kötvényeim indexeléséről időnként jön levél, normális PDF mellékletekkel, amiket a személyes adataimból képezett kóddal szoktak titkosítani. Azok eddig rendben voltak.
Lehet, hogy felhívom a biztosítót, mit tudnak róla.
- 2152 megtekintés
Hozzászólások
.
- A hozzászóláshoz be kell jelentkezni
Ments el a .html-t, és nézz bele egy text editorral, abból baj nem lehet. Bár valószínűleg ha böngészővel nyitod meg, abból se, nem hinném, hogy valami 0-day exploit lenne benne. Gondolom adathalász link az már inkább lesz.
- A hozzászóláshoz be kell jelentkezni
Ez jó ötlet, bele is néztem. Teljesen rendben levőnek tűnik, legalábbis https://securemail.allianz.hu linkek vannak csak benne.
- A hozzászóláshoz be kell jelentkezni
Nézet/Forrás -ban kellene nézelődni (persze webmail-ben és Outlookban nincs ilyen.)
- A hozzászóláshoz be kell jelentkezni
Legtöbb Webmailben is van (Roundcube biztos megmutatja) meg az Outlookban is
- A hozzászóláshoz be kell jelentkezni
A header-t is megnézheted, hogy tényleg a biztosítódtól jött-e.
SPF, DKIM,... stimmel?
- A hozzászóláshoz be kell jelentkezni
SPF, DKIM, header úgy néz ki rendben. De azért "nem szeretem az ilyet".
- A hozzászóláshoz be kell jelentkezni
Simán törölném. Max jelszavas pdf-et küldhetnek.
- A hozzászóláshoz be kell jelentkezni
+1 Apámnak legutoljára jelszavas PDF-et küldtek, bár abban CASCO-ról volt szó.
- A hozzászóláshoz be kell jelentkezni
Államkincstár is pdf-et küld, generali is az életbiztosításomról. Bár egyiket sem nézem.
- A hozzászóláshoz be kell jelentkezni
Max jelszavas pdf-et küldhetnek.
Honnan jött ez az urban legend?
- A hozzászóláshoz be kell jelentkezni
Értesítjük, hogy XYZ******123 számon kötött, Allianz Autóm gépjármű-biztosítás szerződéséhez kapcsolódóan új, fontos információkat tartalmazó küldeménye érkezett, melyet jelen levelünk mellékleteként küldünk.
Küldemény tárgya: Allianz Autóm Díjértesítő / Kötvény
Az XYZ*****123 a valos szerzodes betuivel kezdodik es szamaival vegzodik. Az Allianz ilyet szokott kuldeni es a melleklet a jelszavas PDF (a levelben leirva, hogyan kepeztek a jelszot, az adatokat pedig te is tudod igy meg tudod fejteni a "kodot").
Nemreg kaptam meg a szokasos hasonlo leveleket november elejen.
"Már nem csak tehetségekből, de a hülyékből is kifogytunk..."
- A hozzászóláshoz be kell jelentkezni
Többnyire én is ilyeneket kapok, ezért furcsállottam a secure mail linket. Szerencsére az Allianz weboldalára belépve mindent le tudok kérdezni.
- A hozzászóláshoz be kell jelentkezni
Pont ezt akartam írni én is. Úgy rémlik én is kaptam már hasonló emailt (lehet pont tőlük), de weboldalon belépve néztem meg inkább mit írtak biztos ami biztos :)
- A hozzászóláshoz be kell jelentkezni
Simán adathalászatnak gondolom. Törölném.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
:D :D :D
- A hozzászóláshoz be kell jelentkezni
Ez szerintem rendben van, en is kapok ilyeneket toluk.
"Nem akkor van baj amikor nincs baj, hanem amikor van!"
Népi bölcsesség
- A hozzászóláshoz be kell jelentkezni
Ezen a levélen még egy szakmabeli is fennakad, bármely egységsugarúnak konkrétan kínai. Már a "jelszavas pdf-ben elküldik, hogy lépjek be az oldalukra megnézni a valódi tartalmú pdf-et" is egy UX borzalom volt, de ez azt is veri. Értem hogy security, de akkor legyen MFA az oldalukon és küldjön egy nyílt sima email-t linkek és letöltendő alkalmazásra utalás nélkül, hogy jött új üzenetem, lépjek be a szuper biztonságos üzenő oldalukra
- A hozzászóláshoz be kell jelentkezni
Sajnos ezeknél a cégeknél mindenki beleszakért, hogy hogyan is kell egy levelet kiküldeni az ügyfélnek. A papír alapú leveleken többnyire már sikerült elérni, hogy a jogi bullshitelés lekerüljön a levél aljára, hatos betűmérettel. Az "elektronikus kommunikáció" - ahogy a szerencsétlenek hívják - még korántsem ilyen kiforrott. Súlyosbító tényező, hogy különböző felügyeleti szervek is beleugatnak. A sok jogász agyvihara végül ilyen rémségeket eredményez, ahol bár az összes mondat ötvenszer át lett írva és jogászok által validált, de a címzett biztos, hogy lefagy tőle.
Teljesen jogos elvárás, hogy aki úgy szerződik a bankjával, biztosítójával, hogy engedélyezi a papírt kiváltó internetes megoldásokat, az nem akar rébuszokban megfogalmazott leveleket kapni. Legyen regisztrálva a cég portálján, akár rögtön, ahogy szerződik, és az e-mail csak egy rövid figyelemfelhívást tartalmazzon, meg egy linket, miszerint van egy új értesítője, kattintson, és lépjen be a portálra, hogy megnézze.
- A hozzászóláshoz be kell jelentkezni
Lazán kapcsolódik ide, illetve más hasonló topikokban is felmerült a banki azonosítás kérdése hívások esetén. Még pár hónapja hívtam a banki ügyfélszolgálatot, ahol az automata közölte, hogy érzékelte, hogy használom a bank mobil alkalmazását, és küldene egy PUSH üzenetet, amire rá kellene nyomni az ügyfélazonosítás céljából.
Engem is meglepett, hogy van ilyen, és sokkal jobb, mint az édesanyja neve / hány hitelkártyája, deviza számlája / stb. kérdések. Szóval van itt is pozitív fejlődés. Bár az hozzátartozik, hogy ezzel a featurerrel eddig csak akkor találkoztam, amikor én telefonáltam, és nem amikor engem hívtak.
- A hozzászóláshoz be kell jelentkezni
Ez tényleg előrelépés. Melyik banknak sikerült ez a hipertérugrás? Csak mert az enyém még ott tart, hogy válaszoljak a kérdéseire. Én meg ilyenkor kiröhögöm...
- A hozzászóláshoz be kell jelentkezni
OTP
- A hozzászóláshoz be kell jelentkezni
sajnos letezik egy ilyen ceg/szolgaltatas, aki jo otletnek gondolta hogy ilyen html/js "email titkosito" vackot arul, tobb ugyfelunket is gyozkodtek par eve hogy ez nekik milyen jo lenne... ugy latszik az allianzot sikerult meggyozniuk :(
- A hozzászóláshoz be kell jelentkezni
Ha valakitől adatot várok, akkor legyen szíves nem kódot küldeni.
Értem, hogy van olyan kód, ami adatnak tűnik elsőre, html-ben js, doc/xls -ben makró, de kulturált küldő nem küld ilyet.
Azt, aki engem olyan kellemetlen helyzetbe hoz, hogy nagyjából a semmiért, idegen, ismeretlen kódot futtassak, azt nem fogom kedvelni.
Azt, ami eddig csak annyira volt titkos, hogy simán kiküldték postán egy hétköznapi ragasztós borítékban, azt küldjék el egy jelszavas állományban, a jelszót pedig küldje el a telefonomra, elvégre tudják a számomat.
- A hozzászóláshoz be kell jelentkezni
Talán érdemes lenne az NKI-nek forwardni.
- A hozzászóláshoz be kell jelentkezni
Na de azt írja, hogy miután megmyitom a titkosított email küldő alkalmazásukat, azután fogok tudni saját jelszót beállítani, amivel attól kezdve be fogok tudni lépni. Ha most ezt továbbítom a Nemzeti Kibervédelmi Intézetnek, vagy bárkinek, akkor ők állítanak be jelszót és lépkednek be? Ez így OK?
- A hozzászóláshoz be kell jelentkezni
De ha ez egy nigériai hercegtől jött, akkor meg jobb, ha ők nyitják meg.
- A hozzászóláshoz be kell jelentkezni
Igen, mindig légy gyanakvó!
De akár lehet valós levél is. Pl. a Generali Biztosító is pont így küld ki bizonyos üzeneteket (vagy küldött korábban); amikor először találkoztam vele, én is néztem nagyokat.
- A hozzászóláshoz be kell jelentkezni
Az szeintem sima jelszóvédett pdf-eket küld, ahol tudnod kell, hány éves a kapitány, majd ebből köbgyököt vonsz, és már csak egy rövid integrálszámítás kell, hogy megtudd a jelszót. Én is kaptam ilyet, és miután reklamáltam, utána derült ki, hogy valahol ők nagybetűt vártak a jelszóban, ahova én merészeltem kisbetűt írni.
- A hozzászóláshoz be kell jelentkezni
Generali csak ertesitest kuld emailbe hogy az ugyfel feluletukre lepjek be mert uj uzenet/szerzodes/szamla/akarmi var ott. mondjuk ha oda nem tudok belepni, akkor az uj jelszot is emailbe kuldik el, ezzel adva a securitynek egy pofont...
- A hozzászóláshoz be kell jelentkezni
Igen, annak, akit rá tudott venni, hogy a portáljára regisztráljon. Akit nem, annak küldi a pdf-eket. Nem tudom, hogy ha valaki a szerződésben vállalja az elektronikus kommunikációt, azt miért nem lehet azzal a kanyarral rögtön a portáljukra is ráengedni.
- A hozzászóláshoz be kell jelentkezni
Engedni vagy kényszeríteni?
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Miféle kényszerítés? Ha hozzájárulsz az elektronikus kommunikációhoz, akkor a cég neked egy kulturált megoldást ad a portállal, és nem küld ilyen borzalmat a titkosított csatolmányaival. Ha nem tetszik, majd hozza a postás a levelet.
Ez a két megoldás az, ami felhasználóbarát. A köztes megoldások csak a cégek vergődései, hogy ne kelljen technológiát váltani, de azért a felügyeleti büntetéseket is el tudják kerülni.
- A hozzászóláshoz be kell jelentkezni
Az e-mail elektronikus kommunikáció.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Nem mondod... Olvastad a cikket? Emilben küldenek egy titkosított fájlt, aminek az elolvasásához előbb regisztrálni kell. De ez nem az Allianz portálja, ahol az ügyfeleket kiszolgálják, hanem ez csak a titkosított csatolmányhoz ad hozzáférést. Szánalmas vergődés.
És nem véletlenül van titkosítva a fájl. Ha nem lenne, akkor szénné büntetné őket a felügyelet.
- A hozzászóláshoz be kell jelentkezni
Ahelyett, hogy adnának valami szabványos, titkosított file-t.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
A sok jó ötlet után megjegyezném, hogy talán érdemes lenne az Allianznál felhívni valami illetékest, hogy tényleg ők küldték-e
http://www.micros~1
Rekurzió: lásd rekurzió.
- A hozzászóláshoz be kell jelentkezni
Minek?
Igazából erről már megbizonyosodott az elején a headerből (SPF, DKIM,..), hogy tényleg onnan jött.
Max érszrevétlet küldeni feléjük, hogy ez kicsit fura...
- A hozzászóláshoz be kell jelentkezni
"Minek?"
igaz, sokkal egyszerűbb 50+ kommentes fórumról kibogarászni, mi is lehet.
http://www.micros~1
Rekurzió: lásd rekurzió.
- A hozzászóláshoz be kell jelentkezni
Épp ezt írtam:
A felvetésemre megnézte már a thread elején a headert és megtudta, hogy tényleg a biztosítól jött a levél. A csatolmányt is megvizslatta, abban se talált semmi gyanúsat.
Lehet tovább olvasgatni, hogy ki szerint küld csak PDF-et vagy nem, de minek. A választ a kédésére megkapta/megtalálta szerintem.
Gyanús/fura/szokatlan, de legitim.
Felhívhatja a biztosítót tőlem, de sokkal beljebb nem lesz vele. Max. megtudja, hogy erről volt korábban már kimenő kommunikáció, csak eseleg elkerülte a figyelmét. Vagyunk így néha....
- A hozzászóláshoz be kell jelentkezni
Nyugodtan megnyithatod. Allianz így küldi a hivatalos leveleket.
- A hozzászóláshoz be kell jelentkezni
Nekem is furcsa ez az eljárás....
- A hozzászóláshoz be kell jelentkezni
Az NN is. Bár nekem az Allianz mindig jelszavas pdf mellékleteket küld.
- A hozzászóláshoz be kell jelentkezni
Is-is. Egyszer ilyent, egyszer olyant.
- A hozzászóláshoz be kell jelentkezni
Bárcsak feltaláltak volna már a GPG / PGP -t!
Szerződéskötéskor adom a saját kulcsom, ők az övékét, és onnantól kezdve ami jön az minden titkosított, és csak én nyitom a világon, miközben az ő kulcsuk miatt tudom, hogy tényleg ők küldik a mellékletet, és nem egy harmadik fél. És még jelszóval, meg 2FA -val sem kell szerencsétlenkedni. Bárcsak feltalálták volna már ezt...
- A hozzászóláshoz be kell jelentkezni
Egyetertek, de a valosag az, hogy a szuleidnek fogalmuk sincs mi a PGP/GPG...
"Már nem csak tehetségekből, de a hülyékből is kifogytunk..."
- A hozzászóláshoz be kell jelentkezni
Viszont ha van egy utmutato, azt kepesek kovetni. 20 evvel ezelott a DrotPostaGalamb levelezo rendszereben nativan benne volt a PGP, en is hasznaltam. Anelkul hasznaltak az emberek, hogy tudtak volna, pontosan mi es hogyan vedi oket. Most a https az amirol nem tudjak, hogy hogyan vedi oket.
- A hozzászóláshoz be kell jelentkezni
vagy ha lenne erre valami szabvany, nevezhetnek pl. S/MIME-nak...
- A hozzászóláshoz be kell jelentkezni
Legyek gyanakvó?
Mindig, minden körülmények között. Ez legyen a default.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Mindig, minden körülmények között. Ez legyen a default.
Egyetertek, viszont a kor elorehaladtaval egyre nehezebben implementalhato... (oregszik az ember, lankad a figyelme vagy sajat dontese alapjan a kenyelmesebb utat valasztja)
"Már nem csak tehetségekből, de a hülyékből is kifogytunk..."
- A hozzászóláshoz be kell jelentkezni
Azt is emailben küldik?
- A hozzászóláshoz be kell jelentkezni
Sajnos ez valodi email, tenyleg igy van megoldva. Pontosabban az Allianz tenyleg kuld ilyet, hogy a tied valoban onnan jott-e, azt a header megmondja.
- A hozzászóláshoz be kell jelentkezni
Soha nem kaptam még egyik biztosítótól se html csatolmányt. Allianz-nál is van biztosításom, lakás és asszem kgfb.
Ahogy a legutóbbiban is írják nekem is:
"Tájékoztatjuk, hogy Ügyfeleink személyes adatainak védelme érdekében - a vonatkozó jogszabályi előírásoknak megfelelően - a jövőben az elektronikus csatornán keresztül továbbított értesítéseinket kizárólag titkosított formában, egyedi jelszóvédelemmel ellátva tudjuk kiküldeni."
Ergó ha egy html-t küldenek, az nem lesz titkosított. Max ha beleágyaznak egy pdf-et inline, de csak nem.
Szerintem kamu.
Kezdjük azzal, hogy leírjájk a szerződés számod egy részét. Stimmel? Van valóban biztosításod náluk? Az amivel kapcs küldtek?
Amúgy meg fogj egy inkognitó ablakot és ott nyissad meg. Nem lesz semmi extra, nézd meg mit csinál. Lehet elnavigál egy kamu oldalra iframeban és úgy csinál mintha a pdf-hez kérné be a jelszavadat amit valójában lement majd magának.
- A hozzászóláshoz be kell jelentkezni
> ha egy html-t küldenek, az nem lesz titkosított
miert ne lehetne? lecryptozzak a szoveget pl. AES-el, belerakjak egy html-be hexaban/base64el es melle egy dekodolo js-t is ami az usertol bekert jelszoval dekodolja es kicsereli a dom-ot arra.
- A hozzászóláshoz be kell jelentkezni
Persze megoldható, de azért ez nem az ügyfél kategória már. Ilyet épeszű szolgáltató nem csinál szerintem.
- A hozzászóláshoz be kell jelentkezni
pont errol szol ez a post, hogy pedig de.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
> Legyek gyanakvó?
A POST elolvasása nélkül megszakértem ezt a két szót, ami egy kérdő mondatba tömörült. Tehát meg hupperelem.
> Legyek gyanakvó?
Dehogy legyél, csapassad ahogy jön! :D
Biztos, hogy nem én gonoszoltam le!
- A hozzászóláshoz be kell jelentkezni
Nem fogadtam meg a tanácsodat, csak félig. Először gyanakvó voltam, ezért belenéztem az email headerbe és a csatolmányba. Miután semmi gyanúsat nem találtam, vettem a bátorságot és megnyitottam a csatolt html fájlt, ami ténylegesen a biztosító biztonságos levélküldő oldalára vitt, ahol valóban a szerződésemmel kapcsolatos információk voltak. Csak azt nem értem, miért kell ezt ilyen bonyolultúl?
- A hozzászóláshoz be kell jelentkezni
Valaki megszakértette a szekuritit, azért.
- A hozzászóláshoz be kell jelentkezni
Én ennyit még bebaszva sem tudok írni. Amit írtál, azt kinyomtattam, és n3 könyvjelzőt haszmáltam :D
Jól van, nem szemtelenkedek és bocsi. De annyira adta, h írkáljak hülyeségeket.
Biztos, hogy nem én gonoszoltam le!
- A hozzászóláshoz be kell jelentkezni
Tényleg bocsi! Elrakom magam alvásba.
Biztos, hogy nem én gonoszoltam le!
- A hozzászóláshoz be kell jelentkezni
"válassza ki a SEPPmail Reader or Microsoft Edge programot"
Amúgy tényleg küldenek ilyeneket, de PDF csatolmánnyal. HTML csatolmány eleve nem szabványos ilyen téren (persze, mint kiderült az Allianznál igen). Ha valami fontosnak tűnik, hívd fel őket.
- A hozzászóláshoz be kell jelentkezni