Если вы за 15 юаней «бесплатно» получили подписку Gemini, срочно примите меры для спасения
В кругах энтузиастов гаджетов недавно появилась чёрная схема: за 15–20 юаней «притвориться владельцем Pixel 10» и принудительно активировать 12-месячную подписку Gemini Advanced.
Если вы уже заплатили, выполнили все шаги и получили доступ к подписке, не спешите радоваться. Потому что в этой сделке, чтобы облачный скрипт чёрного рынка помог вам подделать аппаратный отпечаток, вы по инструкции передали критически важные данные: открытый секретный ключ двухфакторной аутентификации (2FA) вашего аккаунта Google.
Многие участники сообщества наивно думают: «Я получил доступ, сейчас же сменю пароль Google — и всё в безопасности, разве нет?»
К сожалению, в современных механизмах аутентификации это полное техническое заблуждение. Смена пароля никак не аннулирует уже скомпрометированный 2FA-ключ.
Если вы не хотите через несколько месяцев внезапно получить бан всех сервисов Google (Account Ban), или не хотите, чтобы ваша Gmail-переписка и личные данные стали беззащитным активом в базе чёрного рынка, срочно потратьте три минуты и выполните следующие шаги технического спасения.
Почему смена пароля не поможет?
Та строка из 32 символов открытого текста, которую вас просили скопировать в инструкции (обычно появляется при нажатии «Не удаётся отсканировать QR-код»), — это базовый сид (Seed) алгоритма TOTP.
Как только этот сид попадает в базу чёрного рынка, их серверы в любой момент в будущем смогут генерировать точно такие же 6-значные одноразовые коды.
Даже если вы смените пароль, чёрный рынок может инициировать «забыли пароль» или войти через кэшированную сессию и, используя этот постоянно действующий одноразовый код, тихо войти в ваш аккаунт, как к себе домой.
Автор:Jarvis
Ссылка:https://www.airouter.me/blog/save-my-google-account-after-hack-gemini
Некоммерческое использование с указанием источника (CC BY-NC-SA 4.0).