もし15元でGemini会員を「タダ乗り」してしまったなら、今すぐこうして自己防衛せよ
ガジェット界隈で最近、15〜20元ほどで「Pixel 10を所有しているふり」をして、12ヶ月間のGemini Advanced会員を強引にアクティベートする闇ビジネスが流行っている。
もしあなたがすでにお金を払い、一連の操作をすべて完了して会員を体験できたとしても、喜ぶのはまだ早い。この取引では、闇ビジネスのクラウドスクリプトがハードウェアのフィンガープリント偽造を完了させるために、あなたはチュートリアルの指示に従って、ある致命的な権限を差し出してしまっている。それは、あなたのGoogleアカウントの2段階認証(2FA)のシード鍵(平文)だ。
多くのグループ参加者は素朴にこう考えるだろう。「アカウントを手に入れたら、すぐにGoogleのパスワードを変更すれば安全になるんでしょ?」
残念ながら、現代の本人確認の仕組みの前では、これは完全な技術的盲点だ。パスワードを変更しても、すでに漏えいした2FAキーを無効化することは絶対にできない。
数ヶ月後、突然Googleファミリー全体からアカウント禁止(Account Ban)を食らいたくないなら、あるいは自分のGmailのメールやプライバシーが闇ビジネスのデータベースの中で裸の状態で転がる資産になりたくないなら、今すぐ3分だけ時間を取って、以下の手順に従って技術的に自己防衛してほしい。
なぜパスワードを変更しても無駄なのか?
チュートリアルでコピーさせられたあの32桁の平文文字列(通常は「QRコードをスキャンできません」をクリックしたときに表示される)は、**TOTPアルゴリズムの基盤となるシード(Seed)**だ。
このシードが一度闇ビジネスのデータベースに入ってしまえば、彼らのバックエンドサーバーは未来のいつでも、まったく同じ6桁の動的認証コードを計算できる。たとえパスワードを変更しても、闇ビジネスは「パスワードを忘れた場合」を発動させたり、キャッシュされたセッションを通じてログインしたりして、この有効な動的コードを利用すれば、自分の家に帰るかのように静かにあなたのアカウントにログインできてしまうのだ。