Gmailアカウントに対する復旧困難なハッキング手法の実態とグーグルの対応——子どもアカウント機能の悪用をめぐって

針對 Gmail 帳戶的、幾乎無法復原的駭客攻擊手法之實態,以及 Google 的應對措施——圍繞著兒童帳戶功能被濫用的問題

針對 Gmail 帳戶的、幾乎無法復原的駭客攻擊手法之實態,以及 Google 的應對措施——圍繞著兒童帳戶功能被濫用的問題
私はこれまでグーグルのセキュリティに関する多数の記事を執筆してきたが、なかでも世界最大級の無料メールサービスであるGmailについては、脆弱性や脅威キャンペーン、パスワード流出といったリスクに関する警告を中心に取り上げてきた

我至今撰寫過許多與 Google 安全性相關的文章,其中尤其著重於身為全球最大級免費電子郵件服務的 Gmail,主要探討並警告其所面臨的各種風險,例如資安弱點、威脅行動(攻擊活動)以及密碼外洩等問題。

我至今撰寫過許多與 Google 安全性相關的文章,其中尤其著重於身為全球最大級免費電子郵件服務的 Gmail,主要探討並警告其所面臨的各種風險,例如資安弱點、威脅行動(攻擊活動)以及密碼外洩等問題。
加えて、攻撃リスクの低減策についても、グーグルが発信する情報をもとに、具体的なアドバイスを提供してきたのである

此外,關於降低遭受攻擊風險的對策,我也依據 Google 所發布的資訊,持續提供具體可行的建議。

此外,關於降低遭受攻擊風險的對策,我也依據 Google 所發布的資訊,持續提供具體可行的建議。
しかし最近、読者より「ハッカーによってGmailアカウントを奪われ、あらゆる手段を講じても再ログインが不可能となった」との報告を受けた

然而,最近我收到了讀者的回報,表示他們的 Gmail 帳戶遭駭客奪取,無論採取任何手段,都已經無法再次登入。

然而,最近我收到了讀者的回報,表示他們的 Gmail 帳戶遭駭客奪取,無論採取任何手段,都已經無法再次登入。
この“完全なロックアウト”という状況は、極めて深刻な懸念材料であると言わざるを得ない

這種被稱為『完全鎖定(完全無法存取)』的狀況,不得不說是一項極其嚴重的隱憂。

這種被稱為『完全鎖定(完全無法存取)』的狀況,不得不說是一項極其嚴重的隱憂。
さらにグーグルからも「現在調査中であり、近い将来、具体的なガイダンスを発表する予定である」との回答があったことから、懸念は一層高まっている

此外,由於 Google 方面也回覆表示『目前正在進行調查,並計畫在不久的將來發布具體的指引』,因此相關的憂慮進一步加深。

此外,由於 Google 方面也回覆表示『目前正在進行調查,並計畫在不久的將來發布具體的指引』,因此相關的憂慮進一步加深。
本稿では、アカウントへの再アクセスを根本的に不可能にする新手のGmailハッキング手法と、被害を防ぐための対策について考察する

本文將探討一種會從根本上使帳戶無法再次存取的全新 Gmail 駭客攻擊手法,並同時考察防止受害的相關對策。

本文將探討一種會從根本上使帳戶無法再次存取的全新 Gmail 駭客攻擊手法,並同時考察防止受害的相關對策。
今回明らかになった手口は、本来はアカウント保護を目的とした機能を悪用し、アカウント所有者を完全に締め出すという極めて巧妙なものであった

此次被揭露的手法,是濫用原本以保護帳戶為目的的功能,藉此將帳戶所有者徹底排除在外,可說是極其巧妙的攻擊方式。

此次被揭露的手法,是濫用原本以保護帳戶為目的的功能,藉此將帳戶所有者徹底排除在外,可說是極其巧妙的攻擊方式。
具体的には、攻撃者が被害者のアカウントの年齢情報を10歳に書き換えた上で、自身が管理するファミリーアカウントの子どもアカウントとして登録するという手法である

具體而言,攻擊者會先將受害者帳戶的年齡資訊改成 10 歲,接著把該帳戶登錄為由自己管理的家庭帳戶中的兒童帳戶,就是這樣的一種手法。

具體而言,攻擊者會先將受害者帳戶的年齡資訊改成 10 歲,接著把該帳戶登錄為由自己管理的家庭帳戶中的兒童帳戶,就是這樣的一種手法。
実際、Reddit上のGmail専用フォーラムには、12年前に作成されたアカウントが「10歳」とされ、所有者が完全にアクセス不能となった事例が報告されている

實際上,在 Reddit 上的 Gmail 專用論壇中,已有案例被回報:一個在 12 年前建立的帳戶被標示為『10 歲』,導致帳戶所有者完全無法存取。

實際上,在 Reddit 上的 Gmail 專用論壇中,已有案例被回報:一個在 12 年前建立的帳戶被標示為『10 歲』,導致帳戶所有者完全無法存取。
論理的に考えれば、12年前に作成されたアカウントの所有者が10歳であるはずがないが、現行のシステムではこの矛盾が自動的に検知されることはなかった

從邏輯上來看,一個在 12 年前建立的帳戶,其所有者不可能只有 10 歲;然而在現行系統中,這樣的矛盾並未被自動偵測出來。

從邏輯上來看,一個在 12 年前建立的帳戶,其所有者不可能只有 10 歲;然而在現行系統中,這樣的矛盾並未被自動偵測出來。
その結果、攻撃者によって子どもアカウントとして設定された被害者は、グーグルが提供する多様なアカウント復旧手段を一切利用できない状態に追い込まれてしまったのである

結果,受害者一旦被攻擊者設定為兒童帳戶後,便被迫陷入無法使用 Google 所提供的任何帳戶復原手段的狀態。

結果,受害者一旦被攻擊者設定為兒童帳戶後,便被迫陷入無法使用 Google 所提供的任何帳戶復原手段的狀態。
さらに、攻撃者はアカウント解放の対価として被害者にギフトカードの送付を要求するなど、極めて悪質な行為に及んでいる

此外,攻擊者甚至會以解除帳戶限制作為交換條件,要求受害者寄送禮品卡,行徑極其惡劣。

此外,攻擊者甚至會以解除帳戶限制作為交換條件,要求受害者寄送禮品卡,行徑極其惡劣。
このような手口について、他のユーザーからも「子どもアカウント機能の悪用はハッカーの間で一般的な戦術になりつつあり、現状では復旧が極めて困難である」との指摘が相次いだ

關於這類手法,其他使用者也接連指出:『濫用兒童帳戶功能正逐漸成為駭客之間常見的戰術,而在目前的狀況下,帳戶復原極其困難。

關於這類手法,其他使用者也接連指出:『濫用兒童帳戶功能正逐漸成為駭客之間常見的戰術,而在目前的狀況下,帳戶復原極其困難。
また、「アカウントの生年月日を変更する際には、すべての認証要素の再提示を必須とすべきである」といった具体的な改善提案も寄せられている

此外,也有人提出具體的改善建議,例如:『在變更帳戶出生年月日時,應將重新提交所有驗證要素列為必要條件。』

此外,也有人提出具體的改善建議,例如:『在變更帳戶出生年月日時,應將重新提交所有驗證要素列為必要條件。』
グーグルの広報担当者によれば、同社セキュリティチームはこの問題を「一部のハイジャッカーによる既知の手口」として調査しており、今後詳細なガイダンスを公表する予定だという

根據 Google 公關負責人的說法,該公司資安團隊已將此問題視為『部分帳戶劫持者所使用的既有手法』來進行調查,並表示未來將公布更為詳細的指引。

根據 Google 公關負責人的說法,該公司資安團隊已將此問題視為『部分帳戶劫持者所使用的既有手法』來進行調查,並表示未來將公布更為詳細的指引。
ただし、現時点では比較的まれなケースであるとしつつも、今後この手法が広く知られることにより被害が拡大する懸念は否定できない

不過,儘管目前仍被認為是相對罕見的案例,但隨著這種手法在今後逐漸為人所知,受害情況擴大的風險仍然無法否認。

不過,儘管目前仍被認為是相對罕見的案例,但隨著這種手法在今後逐漸為人所知,受害情況擴大的風險仍然無法否認。
当面の対策としては、二段階認証の有効化やパスキーの導入、アカウントに紐付けられた端末や連絡先情報の定期的な見直し、そして復旧用連絡先の設定などが推奨されている(詳細はグーグルのサポートページ参照)

作為當前的因應對策,建議啟用兩步驟驗證、導入 Passkey(通行金鑰),定期檢視與帳戶綁定的裝置及聯絡方式資訊,並設定帳戶復原用的聯絡方式等(詳細內容請參閱 Google 的支援頁面

作為當前的因應對策,建議啟用兩步驟驗證、導入 Passkey(通行金鑰),定期檢視與帳戶綁定的裝置及聯絡方式資訊,並設定帳戶復原用的聯絡方式等(詳細內容請參閱 Google 的支援頁面
この種の攻撃に対しては、そもそもアカウントが侵害されないように事前にセキュリティ対策を徹底することが何よりも重要である

面對這類攻擊,最重要的莫過於在事前徹底落實資安防護措施,從根本上避免帳戶遭到入侵。

面對這類攻擊,最重要的莫過於在事前徹底落實資安防護措施,從根本上避免帳戶遭到入侵。
したがって、今すぐパスキーの設定や二段階認証の導入を行うことが強く求められると言えよう

因此,可以說現在立刻進行 Passkey(通行金鑰)的設定,以及導入兩步驟驗證,是被強烈要求、刻不容緩的措施。

因此,可以說現在立刻進行 Passkey(通行金鑰)的設定,以及導入兩步驟驗證,是被強烈要求、刻不容緩的措施。