Lazy loaded image
心情随笔

如果你花 15 块钱“白嫖”了 Gemini 会员,请立刻这样自救

字数 1567阅读时长 4 分钟
2026-5-26
2026-5-26
type
Post
status
Published
date
May 26, 2026
slug
save-my-google-account-after-hack-gemini
summary
tags
工具
category
心情随笔
icon
password
URL
搞机圈最近有个花 15~20 块钱“假装拥有 Pixel 10”来强行激活 12 个月 Gemini Advanced 会员的黑产车。
如果你已经付了钱,并且完成了全套操作,体验到了会员,先别急着高兴。因为在这场交易里,为了让黑产的云端脚本帮你完成硬件指纹伪造,你已经在教程的指引下,交出了一项致命的权限:你谷歌账号的两步验证(2FA)明文种子密钥。
很多群友的朴素认知是:“我号到手了,立马去改个谷歌密码,不就安全了吗?”
很遗憾,在现代身份验证机制面前,这是绝对的技术盲区。改密码根本无法作废已经泄露的 2FA 密钥。
如果你不想在几个月后莫名其妙被谷歌全家桶封号(Account Ban),或者不想让自己的 Gmail 邮件和隐私变成黑产数据库里的裸奔资产,请立刻花三分钟按照下面的步骤进行技术自救。

为什么改密码没用?

教程里让你复制的那串 32 位明文字符串(通常是在点击“无法扫描二维码”时出现的),是 TOTP 算法的底层种子(Seed)
一旦这个种子进了黑产的数据库,他们的后台服务器在未来的任意时间,都能算出一模一样的 6 位数动态验证码。即使你改了密码,黑产只要触发“忘记密码”或者通过缓存会话登录,利用这个持续有效的动态码,依然能像进自己家门一样静默登录你的账号。
更要命的是,黑产为了省成本,会用完全相同的伪造指纹和机房 IP 段,帮成百上千人批量代刷。在谷歌的风控聚类分析里,这叫“欺诈设备聚类”。一旦触发收网,涉事账号一律全局封死,无法申诉。
你现在要做的,是赶在谷歌风控触发之前,彻底切断黑产的持久化后门,并将账号伪装成正常的“二手买家行为”

第一步:物理作废泄露的 2FA 密钥(核心)

光改密码不管用,你必须强行在谷歌服务器端注销掉那个已经被记录的种子。
  1. 登录你的 Google 账号,进入 “安全性” (Security) 页面。
  1. 找到 “如何登录 Google” 模块,点击 “两步验证” (2-Step Verification)
  1. 往下滚动,找到 “身份验证器” (Authenticator) 一栏。
  1. 不要犹豫,直接点击那个垃圾桶图标(删除)。 这一步会直接让黑产手里的 32 位密钥彻底变成一串毫无用处的死代码。
  1. 删除后,立刻点击 “设置身份验证器”,系统会生成一个全新的二维码和一串全新的 32 位密钥。用你手机里的 Authenticator 重新扫描绑定。
注:只有重新生成,你在黑产那里的后门才算真正关上。

第二步:强制全局下线(Revoke Sessions)

虽然关了后门,但黑产登录过你的账号,他们的服务器上可能还缓存着你的 Session Token(活跃会话)
  1. 依然在“安全性”页面,往下滚动找到 “您的设备” (Your devices)
  1. 点击 “管理所有设备” (Manage all devices)
  1. 仔细辨认列表里的设备。你会看到你自己的电脑、手机,以及一个非常刺眼的、不属于你的 Pixel 10 或者是某个来自特定机房(比如香港、美国代理)的 Android 设备
  1. 点击那个诡异的设备,直接选择 “退出登录” (Sign out)
  1. 稳妥起见,把除了你当前正在使用的设备之外的、所有历史设备全部踢下线。

第三步:修改密码与应用专属密码审计

完成前两步后,再来做常规的安全收尾:
  1. 修改你的谷歌密码。 确保在黑产被踢下线、2FA 被重置后,他们再也摸不到登录入口。
  1. 如果你在之前的搞机过程中,为了让某些第三方客户端使用谷歌服务而生成过 “应用专用密码” (App passwords),请在安全性页面里把它们全部删除,重新生成。

做完这些,我的会员还在吗?会封号吗?

福利大概率还会留着。
因为谷歌的福利发放逻辑是:在触发激活的一瞬间,后端已经把 12 个月的授权令牌(Token)绑定到了你的账户账单(Subscription)里。你现在过河拆桥、卸磨杀驴地把登录设备踢掉并重置 2FA,并不会导致已经生效的订阅被立刻取消。
相反,从风控的角度来看,你的行为链路从“黑产批量代刷”变成了:“用户在某台 Pixel 10 上登录并激活了福利 -> 随后该用户改了密码、重置了安全设置并踢掉了这台设备”
这在策略上更符合一个“购买了二手 Pixel 10 的真实用户,因为担心前号主残留信息,从而登录后立刻重置安全设置”的正常人行为逻辑。这能最大程度地帮你洗白账号特征,规避接下来的风控聚类封号。
花 15 块钱去薅羊毛不是什么死罪,但把底裤留在黑产的服务器里,那就是在拿自己多年的数字资产在赌博。折腾完了,就赶紧去把后门关上。
上一篇
Article Template
下一篇
你的"免费"Gemini Advanced,可能是用Magisk框架换来的