15원으로 Gemini 멤버십을 '공짜로' 얻었다면, 지금 바로 이렇게 자가 구제하세요
搞機圈 최근에 15~20위안을 내고 'Pixel 10을 보유한 척' 하여 12개월 Gemini Advanced 멤버십을 강제로 활성화하는 블랙 마켓 수법이 돌고 있습니다.
이미 돈을 지불했고 전체 과정을 마쳐 멤버십을 경험했다면, 먼저 기뻐하기 전에 잠깐만요. 이 거래에서 블랙 마켓의 클라우드 스크립트가 하드웨어 지문 위조를 완료하도록 하기 위해, 당신은 튜토리얼의 안내에 따라 치명적인 권한 하나를 넘겨주었습니다: 당신의 Google 계정 2단계 인증(2FA)의 평문 시드 키(Seed)입니다.
많은 사람들이 단순하게 생각합니다. "계정을 받았으니 바로 Google 비밀번호를 바꾸면 안전한 거 아니야?"
유감스럽게도, 현대 인증 메커니즘 앞에서는 이는 완전한 기술적 사각지대입니다. 비밀번호를 바꾼다고 해서 이미 유출된 2FA 키가 무효화되지 않습니다.
몇 달 후에 이유 없이 Google 전체 서비스에서 계정 차단(Account Ban)을 당하고 싶지 않거나, 자신의 Gmail 메일과 프라이버시가 블랙 마켓 데이터베이스에서 발가벗은 자산이 되는 것을 원하지 않는다면, 지금 바로 3분만 투자하여 아래 단계에 따라 기술적 자가 구제를 하십시오.
왜 비밀번호를 바꿔도 소용없나요?
튜토리얼에서 복사하라고 한 그 32자리 평문 문자열(보통 'QR 코드를 스캔할 수 없음'을 클릭할 때 나타납니다)은 TOTP 알고리즘의 기반 시드(Seed) 입니다.
일단 이 시드가 블랙 마켓 데이터베이스에 들어가면, 그들의 백엔드 서버는 미래의 어느 때라도 똑같은 6자리 동적 인증 코드를 계산해 낼 수 있습니다. 비밀번호를 바꿔도 블랙 마켓이 '비밀번호 찾기'를 트리거하거나 캐시된 세션으로 로그인하면, 계속 유효한 이 동적 코드를 이용해 마치 자기 집에 들어가듯 조용히 당신의 계정에 로그인할 수 있습니다.