八月某個早晨,我們團隊的一位成員接到一通來自加州號碼的電話。

來電者措辭得體,操著一口流利的美式口音,自稱來自 Google。對方表示,有人企圖變更該員工 Gmail 帳號的復原位址,而當時就有一封相關電子郵件正躺在他的收件匣裡。

然而,經過進一步調查,我們的團隊成員很快便發現事情並非表面上看來那樣。

這是一場網路釣魚詐騙,也是一種更精密的社交工程手法。來電者運用精心編寫的對話腳本,旨在建立恰到好處的信任感,讓您相信來電者確實是 Google,最終說服您交出某種形式的存取權限。

我們的同事在那個時刻來臨前就掛斷了電話,因此沒有聽到對方確切的要求。但這場詐騙的結構本身,已清楚指出這通電話的最終目的。

這場 Google 帳號復原詐騙的運作方式

佈局

在電話響起之前,詐騙分子會先建立一個全新的匿名 Gmail 位址,由隨機字母和數字組成。接著利用 Google 正當的「新增復原用電子郵件」流程,試圖將受害者的位址新增為詐騙分子自己拋棄式帳號的復原用電子郵件。

第一封真實的電子郵件

Google 的系統需要受害者確認,因此一封真實的訊息會隨之送達,請對方驗證復原用電子郵件。寄件者、品牌標識和代碼都是真的。(如下圖 1 所示)

來電

詐騙分子撥打電話,自稱是 Google 安全團隊的成員,並描述一起疑似已被封鎖的可疑帳號存取嘗試,甚至宣稱已攔截受害者的 驗證器代碼。「封鎖」一詞把來電者塑造成英雄。實際上,這場攻擊正是這通電話本身。

第二封真實的電子郵件

受害者仍在通話中,這時會收到一封真實的「安全性快訊」,通知某個已連結的 Google 帳號上的復原用電子郵件已變更。粗略一看,像極了帳號遭入侵;仔細閱讀,小字內容會顯示這只是寄至詐騙分子位址的快訊副本。(如下圖 2 所示)

消失戲碼

第一封電子郵件提供了一條正當的解決途徑:將您的位址從陌生人的帳號中移除。但我們的同事一掛斷電話,詐騙分子便撤回了復原請求,消除痕跡,然後很可能轉向下一位目標。

詐騙破綻解析

圖 1 顯示的是第一封 Google 電子郵件,其中包含一組安全代碼,用於確認將您的位址設為詐騙分子帳號的復原用電子郵件。

Gmail 上的 Google 帳號復原用電子郵件詐騙解析
  1. 貨真價實的 Google 寄件者 — 是真的,而這正是它的危險之處。
  2. 「想將您的電子郵件地址用作對方的復原用電子郵件」 — 邏輯相反,因為這其實是關於其他人的帳號。
  3. 匿名的拋棄式位址 — 無法查證背後究竟是誰。
  4. 會過期的代碼 — 製造緊迫感,讓您在壓力下順從配合。
  5. 「移除電子郵件」 — 唯一能阻止這場詐騙的動作,也正是您掛斷電話時詐騙分子會取消的操作。

圖 2 顯示真實的 Google 安全快訊乍看之下可能多麼令人驚慌。

Gmail 上的 Google 帳號安全性快訊詐騙解析
  1. 主旨指向的是詐騙分子的收件匣,而非您的收件匣 — 這是第一個顯示這封快訊與您無關的跡象。
  2. 「已傳送安全性快訊副本至」拋棄式位址 — 最大的破綻,也是粗略瀏覽時最容易錯過的細節。
  3. 聳動的標題 — 目的在於讓您在細讀小字之前先感到恐慌。
  4. 「如果變更不是您所為,請查看發生了什麼事」 — 埋下疑心,讓您傾向信任來電者。
  5. 「查看活動」按鈕 — 促使您趕快行動,而非仔細閱讀。

為什麼這場 Gmail 詐騙如此逼真

兩封網路釣魚電子郵件都來自 Google 的真實伺服器,因此所有傳統的防網路釣魚檢查都會通過。

每個元素相互印證:真實的通知,加上一位完全清楚您的收件匣剛收到什麼的來電者。同時,這段對話也可能讓您打消點擊「移除電子郵件」的念頭,使您專注於來電者的指示。

如果外洩的資訊讓攻擊者取得可用來將語音釣魚 (vishing)網路釣魚攻擊個人化的詳細資料,Google 資料外洩就可能使這類詐騙更具說服力。即使密碼沒有外洩,姓名、聯絡詳細資訊或帳號相關資訊也能幫助詐騙分子聽起來更可信,並建立信任。

如何防範帳號盜用企圖

您可以放慢互動步調,並直接透過 Google 驗證實際情況,以保護自己:

掛斷電話並自行驗證。如果有人來電自稱是 Google,請結束通話,直接查看您的帳號,而不是遵照對方的指示。

仔細閱讀 Google 的安全性電子郵件。留意快訊實際上指的是哪個帳號,特別是任何提到該訊息是寄至其他位址之快訊副本的字句。

請勿共享驗證碼。Google 不會要求您在電話中唸出驗證器代碼、復原代碼或其他登入憑證。

如果您不認得該帳號,請使用「移除電子郵件」。如果 Google 表示有人想將您的位址用作對方的復原用電子郵件,請將它從該帳號中移除。

不要讓來電者催促您。詐騙分子靠製造緊迫感,讓您忙於反應,而沒有查看通知的實際內容。

直接檢查您的 Google 帳號安全性。親自開啟帳號設定,查看近期活動、已登入的裝置、復原詳細資料和安全性快訊。

檢舉可疑的來電和訊息。檢舉這類嘗試能幫助 Google 和您的電信業者識別重複發生的濫用行為。

檢查您的 Google 隱私設定 雖然隱私設定無法阻止這類詐騙手法,但定期檢查您共享了哪些資料,以及哪些應用程式和服務可以存取您的 Google 帳號,有助於降低您暴露於風險中的機會。

更安全的收件匣,從更完善的電子郵件安全開始

這類詐騙提醒我們,即使是正當的安全性電子郵件,也可能被利用作為社交工程的工具。對意外的來電保持懷疑、主動查證帳號活動,並仔細閱讀通知內容,都能幫助您避免上當受騙。

正在尋找更好的 Gmail 替代方案?Proton Mail 為您提供以保護資料和通訊為核心的安全電子郵件服務,採用端對端加密和零存取加密

如果有人假冒 Proton 進行類似的詐騙,請記住一個簡單的原則:Proton 絕不會就帳號安全問題致電給您。啟用雙重身分驗證可以保護您的帳號免於被盜用。在付費方案中,Proton Sentinel 結合自動化偵測與人工安全分析。

Proton Mail 還內建多項防護措施,可抵禦更常見的網路釣魚攻擊,例如雲端儲存空間電子郵件詐騙。PhishGuard 會封鎖並標記可疑的網路釣魚電子郵件,而連結確認功能則會在您開啟電子郵件中的外部連結前,提醒您先行確認。

沒有任何電子郵件服務能針對帳號盜用提供完美的防護。不過,即使有人透過電子郵件或簡訊復原方式成功入侵您的 Proton 帳號,多虧了獨立的資料復原保護機制,他們也無法自動存取您的電子郵件和聯絡人。