type
Post
status
Published
date
May 26, 2026
slug
save-my-google-account-after-hack-gemini
summary
tags
工具
category
心情随笔
icon
password
URL
搞机圈最近有个花 15~20 块钱“假装拥有 Pixel 10”来强行激活 12 个月 Gemini Advanced 会员的黑产车。
如果你已经付了钱,并且完成了全套操作,体验到了会员,先别急着高兴。因为在这场交易里,为了让黑产的云端脚本帮你完成硬件指纹伪造,你已经在教程的指引下,交出了一项致命的权限:你谷歌账号的两步验证(2FA)明文种子密钥。
很多群友的朴素认知是:“我号到手了,立马去改个谷歌密码,不就安全了吗?”
很遗憾,在现代身份验证机制面前,这是绝对的技术盲区。改密码根本无法作废已经泄露的 2FA 密钥。
如果你不想在几个月后莫名其妙被谷歌全家桶封号(Account Ban),或者不想让自己的 Gmail 邮件和隐私变成黑产数据库里的裸奔资产,请立刻花三分钟按照下面的步骤进行技术自救。
为什么改密码没用?
教程里让你复制的那串 32 位明文字符串(通常是在点击“无法扫描二维码”时出现的),是 TOTP 算法的底层种子(Seed)。
一旦这个种子进了黑产的数据库,他们的后台服务器在未来的任意时间,都能算出一模一样的 6 位数动态验证码。即使你改了密码,黑产只要触发“忘记密码”或者通过缓存会话登录,利用这个持续有效的动态码,依然能像进自己家门一样静默登录你的账号。
更要命的是,黑产为了省成本,会用完全相同的伪造指纹和机房 IP 段,帮成百上千人批量代刷。在谷歌的风控聚类分析里,这叫“欺诈设备聚类”。一旦触发收网,涉事账号一律全局封死,无法申诉。
你现在要做的,是赶在谷歌风控触发之前,彻底切断黑产的持久化后门,并将账号伪装成正常的“二手买家行为”。
第一步:物理作废泄露的 2FA 密钥(核心)
光改密码不管用,你必须强行在谷歌服务器端注销掉那个已经被记录的种子。
- 登录你的 Google 账号,进入 “安全性” (Security) 页面。
- 找到 “如何登录 Google” 模块,点击 “两步验证” (2-Step Verification)。
- 往下滚动,找到 “身份验证器” (Authenticator) 一栏。
- 不要犹豫,直接点击那个垃圾桶图标(删除)。 这一步会直接让黑产手里的 32 位密钥彻底变成一串毫无用处的死代码。
- 删除后,立刻点击 “设置身份验证器”,系统会生成一个全新的二维码和一串全新的 32 位密钥。用你手机里的 Authenticator 重新扫描绑定。
注:只有重新生成,你在黑产那里的后门才算真正关上。
第二步:强制全局下线(Revoke Sessions)
虽然关了后门,但黑产登录过你的账号,他们的服务器上可能还缓存着你的 Session Token(活跃会话)。
- 依然在“安全性”页面,往下滚动找到 “您的设备” (Your devices)。
- 点击 “管理所有设备” (Manage all devices)。
- 仔细辨认列表里的设备。你会看到你自己的电脑、手机,以及一个非常刺眼的、不属于你的 Pixel 10 或者是某个来自特定机房(比如香港、美国代理)的 Android 设备。
- 点击那个诡异的设备,直接选择 “退出登录” (Sign out)。
- 稳妥起见,把除了你当前正在使用的设备之外的、所有历史设备全部踢下线。
第三步:修改密码与应用专属密码审计
完成前两步后,再来做常规的安全收尾:
- 修改你的谷歌密码。 确保在黑产被踢下线、2FA 被重置后,他们再也摸不到登录入口。
- 如果你在之前的搞机过程中,为了让某些第三方客户端使用谷歌服务而生成过 “应用专用密码” (App passwords),请在安全性页面里把它们全部删除,重新生成。
做完这些,我的会员还在吗?会封号吗?
福利大概率还会留着。
因为谷歌的福利发放逻辑是:在触发激活的一瞬间,后端已经把 12 个月的授权令牌(Token)绑定到了你的账户账单(Subscription)里。你现在过河拆桥、卸磨杀驴地把登录设备踢掉并重置 2FA,并不会导致已经生效的订阅被立刻取消。
相反,从风控的角度来看,你的行为链路从“黑产批量代刷”变成了:“用户在某台 Pixel 10 上登录并激活了福利 -> 随后该用户改了密码、重置了安全设置并踢掉了这台设备”。
这在策略上更符合一个“购买了二手 Pixel 10 的真实用户,因为担心前号主残留信息,从而登录后立刻重置安全设置”的正常人行为逻辑。这能最大程度地帮你洗白账号特征,规避接下来的风控聚类封号。
花 15 块钱去薅羊毛不是什么死罪,但把底裤留在黑产的服务器里,那就是在拿自己多年的数字资产在赌博。折腾完了,就赶紧去把后门关上。
- 作者:airouter.me
- 链接:https://airouter.me/article/save-my-google-account-after-hack-gemini
- 声明:本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。
.webp?table=block&id=29d6498c-e5c2-81db-8e4b-e244bef7a08e&t=29d6498c-e5c2-81db-8e4b-e244bef7a08e)
.webp?table=block&id=29d6498c-e5c2-81c0-a99d-c7634656aeb1&t=29d6498c-e5c2-81c0-a99d-c7634656aeb1)
.webp?table=block&id=29d6498c-e5c2-8142-95cf-f25aa5bf7c3c&t=29d6498c-e5c2-8142-95cf-f25aa5bf7c3c)
.webp?table=block&id=29d6498c-e5c2-81a6-9769-d0a36aa56ae1&t=29d6498c-e5c2-81a6-9769-d0a36aa56ae1)
.webp?table=block&id=29d6498c-e5c2-81b9-9097-ca18dffbaf26&t=29d6498c-e5c2-81b9-9097-ca18dffbaf26)
.webp?table=block&id=29d6498c-e5c2-8179-a7cc-f3e9ba78174b&t=29d6498c-e5c2-8179-a7cc-f3e9ba78174b)
