Wenn du für 15 Yuan „gratis“ Gemini-Mitgliedschaft bekommen hast, solltest du dich jetzt sofort selbst retten
In der Tech-Szene gibt es aktuell einen Schwarzmarkt-Trick: Für 15 bis 20 Yuan gibt man vor, ein „Pixel 10“ zu besitzen, um damit 12 Monate Gemini-Advanced-Mitgliedschaft zu aktivieren.
Wenn du bereits bezahlt und die komplette Prozedur durchlaufen hast und die Mitgliedschaft genießt, freu dich nicht zu früh. Denn bei dieser Transaktion hast du, damit das Cloud-Skript der Schwarzmarkt-Betreiber die Hardware-Fingerprint-Fälschung durchführen konnte, unter Anleitung der Anleitung eine tödliche Berechtigung herausgegeben: den Klartext-Seed-Schlüssel für die Zwei-Faktor-Authentifizierung (2FA) deines Google-Kontos.
Die naive Annahme vieler Leute in den Gruppen ist: „Ich habe mein Konto, ich ändere sofort mein Google-Passwort, dann bin ich doch sicher, oder?“
Leider ist das bei modernen Authentifizierungsmechanismen ein absoluter technischer Blindflug. Ein Passwortwechsel kann einen bereits geleakten 2FA-Schlüssel nicht ungültig machen.
Wenn du nicht in ein paar Monaten grundlos von der Google-Familie gesperrt (Account Ban) werden willst, oder nicht willst, dass deine Gmail-E-Mails und deine Privatsphäre zu nackten Vermögenswerten in der Schwarzmarkt-Datenbank werden, dann nimm dir jetzt bitte drei Minuten und folge den Schritten unten zur technischen Selbstrettung.
Warum hilft ein Passwortwechsel nicht?
Die 32-stellige Klartext-Zeichenfolge, die du im Tutorial kopieren solltest (normalerweise erscheint sie bei „QR-Code kann nicht gescannt werden“), ist der zugrunde liegende Seed des TOTP-Algorithmus.
Sobald dieser Seed in der Datenbank der Schwarzmarkt-Betreiber gelandet ist, können deren Server zu jedem beliebigen Zeitpunkt in der Zukunft exakt denselben 6-stelligen dynamischen Bestätigungscode berechnen. Selbst wenn du dein Passwort änderst, kann der Angreifer einfach „Passwort vergessen“ auslösen oder sich über eine zwischengespeicherte Sitzung anmelden und mit diesem weiterhin gültigen dynamischen Code still und heimlich wie in den eigenen vier Wänden in dein Konto einloggen.
Autor:Jarvis
Link:https://www.airouter.me/blog/save-my-google-account-after-hack-gemini
Nicht-kommerzielle Weitergabe mit Quellenangabe (CC BY-NC-SA 4.0).