私はこれまでグーグルのセキュリティに
関する
多数の
記事を
執筆してきたが、なかでも
世界最大級の
無料メールサービスであるGmailについては、
脆弱性や
脅威キャンペーン、パスワード
流出といったリスクに
関する
警告を
中心に
取り
上げてきた。
到目前为止,我已经撰写了许多关于Google安全性的文章,其中主要关注与Gmail相关的漏洞、威胁活动以及密码泄露等风险警告。Gmail是全球最大的免费邮件服务。
加えて、攻撃リスクの低減策についても、グーグルが発信する情報をもとに、具体的なアドバイスを提供してきたのである。
此外,我们还根据谷歌提供的信息,针对降低攻击风险的具体对策提出了建议。
しかし最近、読者より「ハッカーによってGmailアカウントを奪われ、あらゆる手段を講じても再ログインが不可能となった」との報告を受けた。
但是,最近有读者反映说:“我的Gmail账号被黑客入侵,无论尝试了各种方法都无法重新登录。”
この“完全なロックアウト”という状況は、極めて深刻な懸念材料であると言わざるを得ない。
这种“完全封锁”的状态,不得不说是极其严重的令人担忧的问题。
さらにグーグルからも「現在調査中であり、近い将来、具体的なガイダンスを発表する予定である」との回答があったことから、懸念は一層高まっている。
此外,谷歌方面也回应称“目前正在调查中,预计不久后将公布具体指导方针”,这让不安情绪进一步加剧。
本稿では、アカウントへの再アクセスを根本的に不可能にする新手のGmailハッキング手法と、被害を防ぐための対策について考察する。
本文将探讨由于Gmail的新型黑客手法导致账户彻底无法重新访问的情况,并讨论防止受害的对策。
今回明らかになった手口は、本来はアカウント保護を目的とした機能を悪用し、アカウント所有者を完全に締め出すという極めて巧妙なものであった。
这次被揭露的手法,是利用本应保护账户的功能,巧妙地将账户所有者完全排除在外的非常狡猾的手段。
具体的には、攻撃者が被害者のアカウントの年齢情報を10歳に書き換えた上で、自身が管理するファミリーアカウントの子どもアカウントとして登録するという手法である。
具体来说,攻击者将受害者账户的年龄信息更改为10岁,然后将该账户作为自己管理的家庭账户中的子账户进行了注册。
実際、Reddit上のGmail専用フォーラムには、12年前に作成されたアカウントが「10歳」とされ、所有者が完全にアクセス不能となった事例が報告されている。
实际上,在Reddit的Gmail专门论坛上,有报告称,一个12年前创建的账号被记录为“10岁”,而所有者完全无法访问该账号。
論理的に考えれば、12年前に作成されたアカウントの所有者が10歳であるはずがないが、現行のシステムではこの矛盾が自動的に検知されることはなかった。
从逻辑上讲,12年前创建的账户的拥有者现在还只有10岁,这是不可能的,但目前的系统无法自动检测到这一矛盾。
その
結果、
攻撃者によって
子どもアカウントとして
設定された
被害者は、グーグルが
提供する
多様なアカウント
復旧手段を
一切利用できない
状態に
追い
込まれてしまったのである。
因此,被攻击者被攻击者设置为子账户后,将无法使用Google提供的任何账户恢复方法。
さらに、攻撃者はアカウント解放の対価として被害者にギフトカードの送付を要求するなど、極めて悪質な行為に及んでいる。
此外,攻击者还要求受害者发送礼品卡作为归还账号的交换条件,这是一种极其恶劣的行为。
このような手口について、他のユーザーからも「子どもアカウント機能の悪用はハッカーの間で一般的な戦術になりつつあり、現状では復旧が極めて困難である」との指摘が相次いだ。
关于这种手法,许多其他用户也指出,“滥用子账户功能已逐渐成为黑客圈中常见的策略,现在要恢复账户变得非常困难。”
また、「アカウントの生年月日を変更する際には、すべての認証要素の再提示を必須とすべきである」といった具体的な改善提案も寄せられている。
还有人提出了具体的改进建议,比如“在更改账户的出生日期时,应该强制重新确认所有的认证要素”。
グーグルの広報担当者によれば、同社セキュリティチームはこの問題を「一部のハイジャッカーによる既知の手口」として調査しており、今後詳細なガイダンスを公表する予定だという。
据谷歌公关负责人称,该公司的安全团队正在将此问题作为“部分账号被黑客利用的已知手法”进行调查,并计划在近期发布详细的指导方针。
ただし、
現時点では
比較的まれなケースであるとしつつも、
今後この
手法が
広く
知られることにより
被害が
拡大する
懸念は
否定できない。
然而,虽然目前这种情况相当罕见,但不可否认的是,如果这种手法被广泛知晓,受害范围可能会扩大。
当面の対策としては、二段階認証の有効化やパスキーの導入、アカウントに紐付けられた端末や連絡先情報の定期的な見直し、そして復旧用連絡先の設定などが推奨されている(詳細はグーグルのサポートページ参照)。
建议的临时对策包括启用两步验证、使用通行密钥、定期检查与账户关联的设备和联系方式、设置恢复联系人(详情请参见Google支持页面)等。
この種の攻撃に対しては、そもそもアカウントが侵害されないように事前にセキュリティ対策を徹底することが何よりも重要である。
针对这类攻击,最重要的是采取安全措施,确保账户从一开始就不会被入侵。
したがって、
今すぐパスキーの
設定や
二段階認証の
導入を
行うことが
強く
求められると
言えよう。
因此,可以说立即启用通行密钥的设置和两步验证非常重要。