许多Gmail用户遭遇了“密码改了也没用”的诡异登录。这并非谷歌服务器被攻破,而是攻击者通过第三方应用的合法授权,绕过密码和验证码,悄然获取账户控制权。理解这种新型攻击模式,并采取针对性措施,是保护数字身份的关键。
智能速览
Gmail被黑常因第三方应用授权,而非密码泄露。
攻击者利用OAuth令牌和AiTM攻击绕过MFA验证。
刷新令牌被窃取后,改密码和收验证码都无效。
定期审查并撤销可疑的第三方应用授权至关重要。
建议使用通行密钥或硬件密钥替代短信验证码。
开启Google的“仅限已知发送者”功能可过滤恶意邀请。
精华内容
当Gmail的密码和双重验证都失效时,真正的漏洞往往藏在我们早已遗忘的“授权”角落。以下是深入解析与应对之道。
授权的陷阱
近期多起Gmail被盗事件背后,并非谷歌服务器被直接攻击,而是源于第三方应用的合法授权。攻击者通过攻破如Salesforce、Drift等服务平台,窃取用户的OAuth令牌。这些令牌本身价值有限,但它们能描绘出用户的组织架构、邮箱格式和常用工作流。
例如,安全组织UNC6395曾利用这种方式,潜入数十个Google Workspace账号。他们不立即窃取数据,而是潜伏观察,记录日历、抄录对话,等待用户点击一个看似无害的会议议程.ics文件时,趁机窃取账户的刷新令牌。这种攻击手法隐蔽且合法,难以被常规安全策略察觉。
攻击的伪装
一种名为“ adversaries-in-the-middle ”的攻击让传统防线形同虚设。用户访问的仍是真实的google.com/login页面,地址栏的锁图标也安然无恙。但在此期间,输入的密码、MFA确认按钮、甚至是Authenticator生成的6位数验证码,都已被攻击者的代理服务器实时截获并转发。
更棘手的是,一旦刷新令牌被盗,攻击者便拥有了永久的后台访问权限。这意味着,即便用户立即修改密码,或收到了短信验证码提示,都已无力回天。这把“万能钥匙”让攻击者可以随时登录,而用户却毫不知情。
清理旧授权
应对的第一步是彻底审查账户授权。进入Google账户的安全设置,找到“已授权的第三方应用”列表,许多用户会发现自己早已不记得何时授权过的应用,例如名称模糊的“CloudSync”或“EmailBridge”。这些应用往往申请了“查看并修改你的Gmail、日历、云端硬盘”等高危权限,应立即撤销。
同时,开启“仅限已知发送者”功能。此功能于2025年1月上线,能自动将来自非联系人的日历邀请和文档分享请求归入垃圾箱,有效堵住社交工程攻击的入口。
升级凭证
现代账户安全需要更强的凭证体系。首先,使用密码管理器(如Bitwarden)为Gmail生成一个独一无二的复杂密码,并确保其不在其他网站重复使用。这类工具能主动提醒密码泄露风险,并安全地保管密码。
其次,彻底弃用短信验证码,改用更安全的MFA方式。硬件密钥或通行密钥是目前最优的选择。通行密钥技术已获得主流浏览器和操作系统的广泛支持,无需记忆密码,通过指纹或面部识别即可完成验证,安全性极高。有数据显示,部分企业已有超过68%的员工设备支持Passkey登录。
改变安全观
完成上述设置后,执行“登出所有其他设备”的操作,可能会发现有不明设备曾登录过账户。这一系列操作总计耗时不到10分钟,但能带来显著的安全提升。
未来的数字安全,核心思想已从“设置一个强密码”转变为“持续管理信任”。每次收到陌生人的文档共享或会议邀请时,都应先核实对方身份。定期审视并清理账户授权,将数字身份的控制权牢牢掌握在自己手中。
数字世界的安全不再是一劳永逸的密码设置,而是持续的风险管理与权限审视。主动清理授权、升级验证方式,才能将账户控制权牢牢掌握在自己手中。你检查过自己的Gmail授权列表了吗?