私はこれまでグーグルのセキュリティに
関する
多数の
記事を
執筆してきたが、なかでも
世界最大級の
無料メールサービスであるGmailについては、
脆弱性や
脅威キャンペーン、パスワード
流出といったリスクに
関する
警告を
中心に
取り
上げてきた。
到目前為止,我已經撰寫了許多有關Google安全性的文章,其中主要聚焦於與Gmail相關的漏洞、威脅活動以及密碼洩漏等風險警告。Gmail是全球最大的免費電子郵件服務。
加えて、攻撃リスクの低減策についても、グーグルが発信する情報をもとに、具体的なアドバイスを提供してきたのである。
此外,我也根據 Google 提供的資訊,對於減輕攻擊風險的具體對策提出了建議。
しかし最近、読者より「ハッカーによってGmailアカウントを奪われ、あらゆる手段を講じても再ログインが不可能となった」との報告を受けた。
然而,最近有讀者反映說「Gmail帳號被駭客盜用,無論嘗試任何方法都無法重新登入」。
この“完全なロックアウト”という状況は、極めて深刻な懸念材料であると言わざるを得ない。
這種「完全鎖定」的狀態,不得不說是極為嚴重的憂慮事項。
さらにグーグルからも「現在調査中であり、近い将来、具体的なガイダンスを発表する予定である」との回答があったことから、懸念は一層高まっている。
此外,Google方面也回應說:「目前正在調查中,預計不久後會公布具體指引」,讓不安情緒進一步升高。
本稿では、アカウントへの再アクセスを根本的に不可能にする新手のGmailハッキング手法と、被害を防ぐための対策について考察する。
在本文中,我們將探討由於Gmail的新型駭客手法,導致帳戶完全無法重新登入的情況,以及預防受害的對策。
今回明らかになった手口は、本来はアカウント保護を目的とした機能を悪用し、アカウント所有者を完全に締め出すという極めて巧妙なものであった。
這次被揭露的手法,是利用原本用來保護帳戶的功能,反而將帳戶擁有者徹底排除在外,是一種非常巧妙的手段。
具体的には、攻撃者が被害者のアカウントの年齢情報を10歳に書き換えた上で、自身が管理するファミリーアカウントの子どもアカウントとして登録するという手法である。
具體來說,攻擊者將受害者帳號的年齡資訊更改為10歲,然後將該帳號作為自己管理的家庭帳號中的子帳號註冊。
実際、Reddit上のGmail専用フォーラムには、12年前に作成されたアカウントが「10歳」とされ、所有者が完全にアクセス不能となった事例が報告されている。
事實上,在Reddit的Gmail專門論壇上,有報告指出,12年前創建的帳號被記錄為「10歲」,而擁有者完全無法存取。
論理的に考えれば、12年前に作成されたアカウントの所有者が10歳であるはずがないが、現行のシステムではこの矛盾が自動的に検知されることはなかった。
從邏輯上來看,12年前創建帳號的擁有者現在還只有10歲這種情況是不可能發生的,但目前的系統無法自動檢測到這種矛盾。
その
結果、
攻撃者によって
子どもアカウントとして
設定された
被害者は、グーグルが
提供する
多様なアカウント
復旧手段を
一切利用できない
状態に
追い
込まれてしまったのである。
因此,被攻擊者設定為子帳戶的受害者,將無法使用Google所提供的任何帳戶復原方法。
さらに、攻撃者はアカウント解放の対価として被害者にギフトカードの送付を要求するなど、極めて悪質な行為に及んでいる。
此外,攻擊者還要求受害者以寄送禮品卡作為歸還帳號的交換條件,這是極其惡劣的行為。
このような手口について、他のユーザーからも「子どもアカウント機能の悪用はハッカーの間で一般的な戦術になりつつあり、現状では復旧が極めて困難である」との指摘が相次いだ。
關於這種手法,許多其他用戶也指出,「濫用子帳號功能已逐漸成為駭客圈中常見的戰術,現在想要恢復帳號變得非常困難。」
また、「アカウントの生年月日を変更する際には、すべての認証要素の再提示を必須とすべきである」といった具体的な改善提案も寄せられている。
此外,也有具體的改進建議,例如「在更改帳戶的出生日期時,應強制重新確認所有的認證要素」。
グーグルの広報担当者によれば、同社セキュリティチームはこの問題を「一部のハイジャッカーによる既知の手口」として調査しており、今後詳細なガイダンスを公表する予定だという。
根據谷歌的公關負責人表示,該公司的安全團隊正在以「部分帳號被入侵者利用的已知手法」來調查這一問題,並計劃在近期內發布詳細的指導方針。
ただし、
現時点では
比較的まれなケースであるとしつつも、
今後この
手法が
広く
知られることにより
被害が
拡大する
懸念は
否定できない。
然而,雖然目前這類情況相當罕見,但無法否認的是,如果這種手法被廣泛知曉,受害情況有可能擴大。
当面の対策としては、二段階認証の有効化やパスキーの導入、アカウントに紐付けられた端末や連絡先情報の定期的な見直し、そして復旧用連絡先の設定などが推奨されている(詳細はグーグルのサポートページ参照)。
建議的臨時對策包括啟用兩步驟驗證、使用通行密鑰、定期檢查與帳戶綁定的裝置及聯絡資訊、設置恢復聯絡人(詳細內容請參考Google支援頁面)等。
この種の攻撃に対しては、そもそもアカウントが侵害されないように事前にセキュリティ対策を徹底することが何よりも重要である。
對於這類攻擊,最重要的是從一開始就採取安全措施,防止帳戶被入侵。
したがって、
今すぐパスキーの
設定や
二段階認証の
導入を
行うことが
強く
求められると
言えよう。
因此,可以說立即啟用通行密鑰設置與兩步驟驗證是非常重要的。