私はこれまでグーグルのセキュリティに
関する
多数の
記事を
執筆してきたが、なかでも
世界最大級の
無料メールサービスであるGmailについては、
脆弱性や
脅威キャンペーン、パスワード
流出といったリスクに
関する
警告を
中心に
取り
上げてきた。
I have written numerous articles about Googles security so far, mainly focusing on risk warnings related to Gmail, such as vulnerabilities, threat campaigns, and password leaks. Gmail is the worlds largest free email service.
加えて、攻撃リスクの低減策についても、グーグルが発信する情報をもとに、具体的なアドバイスを提供してきたのである。
Furthermore, based on the information provided by Google, we also offered advice on specific measures to mitigate attack risks.
しかし最近、読者より「ハッカーによってGmailアカウントを奪われ、あらゆる手段を講じても再ログインが不可能となった」との報告を受けた。
However, I recently received a report from a reader saying, My Gmail account was hacked and taken over, and no matter what I try, I cant log back in.
この“完全なロックアウト”という状況は、極めて深刻な懸念材料であると言わざるを得ない。
This completely locked state must be said to be an extremely serious concern.
さらにグーグルからも「現在調査中であり、近い将来、具体的なガイダンスを発表する予定である」との回答があったことから、懸念は一層高まっている。
Furthermore, Google has also responded, We are currently investigating the matter and plan to release specific guidance in the near future, which is causing even more anxiety.
本稿では、アカウントへの再アクセスを根本的に不可能にする新手のGmailハッキング手法と、被害を防ぐための対策について考察する。
In this article, we will examine how a new Gmail hacking technique can make it completely impossible to regain access to your account, as well as discuss measures to prevent such damage.
今回明らかになった手口は、本来はアカウント保護を目的とした機能を悪用し、アカウント所有者を完全に締め出すという極めて巧妙なものであった。
The method revealed this time is a very sophisticated technique that exploits features originally designed to protect accounts, completely excluding the account owner.
具体的には、攻撃者が被害者のアカウントの年齢情報を10歳に書き換えた上で、自身が管理するファミリーアカウントの子どもアカウントとして登録するという手法である。
Specifically, the attacker changed the age information on the victims account to 10 years old, and then registered that account as a child account within a family account they controlled.
実際、Reddit上のGmail専用フォーラムには、12年前に作成されたアカウントが「10歳」とされ、所有者が完全にアクセス不能となった事例が報告されている。
In fact, there was a report on Reddits Gmail specialist forum that an account created 12 years ago was recorded as being 10 years old, and the owner was completely unable to access it.
論理的に考えれば、12年前に作成されたアカウントの所有者が10歳であるはずがないが、現行のシステムではこの矛盾が自動的に検知されることはなかった。
Logically speaking, it is impossible for the owner of an account created 12 years ago to still be 10 years old, but the current system is unable to automatically detect this inconsistency.
その
結果、
攻撃者によって
子どもアカウントとして
設定された
被害者は、グーグルが
提供する
多様なアカウント
復旧手段を
一切利用できない
状態に
追い
込まれてしまったのである。
As a result, victims whose accounts have been set as sub-accounts by attackers will no longer be able to use any of the account recovery methods provided by Google.
さらに、攻撃者はアカウント解放の対価として被害者にギフトカードの送付を要求するなど、極めて悪質な行為に及んでいる。
Furthermore, the attacker is demanding that the victim send gift cards in exchange for returning the account, which is an extremely malicious act.
このような手口について、他のユーザーからも「子どもアカウント機能の悪用はハッカーの間で一般的な戦術になりつつあり、現状では復旧が極めて困難である」との指摘が相次いだ。
Many other users have also pointed out that the abuse of the sub-account feature is becoming a common tactic among hackers, and it has now become extremely difficult to recover from.
また、「アカウントの生年月日を変更する際には、すべての認証要素の再提示を必須とすべきである」といった具体的な改善提案も寄せられている。
There is also a specific suggestion for improvement, such as When changing the date of birth on an account, all authentication factors should be re-verified.
グーグルの広報担当者によれば、同社セキュリティチームはこの問題を「一部のハイジャッカーによる既知の手口」として調査しており、今後詳細なガイダンスを公表する予定だという。
According to a Google spokesperson, the companys security team is investigating this issue as a known tactic used by some account hijackers and plans to release detailed guidance soon.
ただし、
現時点では
比較的まれなケースであるとしつつも、
今後この
手法が
広く
知られることにより
被害が
拡大する
懸念は
否定できない。
However, although such cases are still quite rare at present, it cannot be denied that there are concerns the damage may spread if this method becomes widely known.
当面の対策としては、二段階認証の有効化やパスキーの導入、アカウントに紐付けられた端末や連絡先情報の定期的な見直し、そして復旧用連絡先の設定などが推奨されている(詳細はグーグルのサポートページ参照)。
Recommended temporary measures include enabling two-factor authentication, using passkeys, regularly checking devices and contact information linked to your account, and setting up recovery contacts see the Google support page for details.
この種の攻撃に対しては、そもそもアカウントが侵害されないように事前にセキュリティ対策を徹底することが何よりも重要である。
The most important thing against this type of attack is to implement security measures so that accounts are not compromised in the first place.
したがって、
今すぐパスキーの
設定や
二段階認証の
導入を
行うことが
強く
求められると
言えよう。
Therefore, it can be said that setting up passkeys and enabling two-factor authentication immediately is extremely important.