Gmail 广告要求我输入密码,我该怎么办?

信息安全 密码 谷歌 邮箱
2021-08-29 01:54:36

登录 Gmail 后,我刚刚收到一个弹出窗口。它说它来自https://googleads.g.doubleclick.net并要求输入用户名和密码。

登录对话框的屏幕截图。

我该怎么办?有没有其他人看过这个?

我确实按了取消,没有任何反应。我安装的唯一附加组件是 HttpRequester。

4个回答

这似乎不太可能,但并非不可想象。从您的问题中的信息和提供的屏幕截图来看,Google 广告域似乎已经或当前已被盗用。

现在要做什么?

首先,确保您安装了防病毒和反间谍软件,并且该软件(包括您的操作系统)是最新的。让您的防病毒和反间谍软件运行完整的系统扫描是个好主意。

其次,即使您没有填写您的凭据,我建议您尽快在浏览器中安装并启用广告拦截器(如Adblock PlusAdblockuBlock Origin或类似工具)更改您的密码。建议在您的 Google 帐户上启用双重身份验证(如果您还没有这样做),以防止(未来)泄露的凭据被滥用。

第三,就此联系谷歌并向他们提供您的 IP、URL、屏幕截图、日期/时间等详细信息以及您拥有的尽可能多的信息。您可以通过“goo.gl/vulnz”联系 Google 或查看https://www.google.com/about/appsecurity

附加信息

替代解释

对此的另一种解释可能是(尽管这对于像谷歌这样的公司来说不太可能和业余)开发人员忽略了开发、测试和发布过程中的一个错误。

此外(如不同评论中所述)此结果可能是由某种中间人攻击(如被黑代理)或恶意浏览器扩展引起的。

如果您没有填写您的凭据,为什么要更改您的密码?

该站点显示了来自外部域的不寻常但可见的“基本身份验证”提示。假设域被破坏(至少在被证明没有被破坏之前),攻击者还可以包含其他不直接可见的代码。也许在缓存中持久化?也许某种恶意软件?由于我们也不能排除这种可能性,并且由于密码更改或病毒/恶意软件扫描不会伤害任何人,因此这些是额外的措施,只是为了确定。

doubleclick.net 真的归 Google 所有吗?

是的!本 Wikipedia 文章中所述以及 doubleclick.net的WHOIS信息中所示。Registrant Organization: Google Inc.

作为 Web 开发人员,我同意 Andrew 的所有观点,即这是开发人员的错误。他们可能对某些广告所需的某些资源(例如,css、js、字体、图像、json 等)进行了密码保护。

我尝试使用我的 gmail 帐户并且也在发生。受保护的链接是:

https://googleads.g.doubleclick.net/pagead/drt/si?ogt=1&pli=1&auth=bgN4B9npCUq44nAGCAS6CK9DwN2HLgJWDF_NXi4wRqkGyC8mp1_mF5KWfi_pZjAwWn9zCg

注意:我更改了“auth”值,因为我不知道其中是否包含私人信息。

但是尝试直接打开它会失败(它必须有某种验证。参见“auth”参数)。

它不要求您提供 gmail 凭据。如果他们试图获取您的凭据,而不是“Google”,它会说:“请输入您的 gmail 用户名和密码”。

只是不要输入您的凭据。也许已经有一些关于这件事的报道。

他们还没有解决这个问题,这很奇怪。

更新

我在这里报告了这个问题:https ://support.google.com/mail/contact/gtag?hl=en

更新 2

这个问题似乎在我的帐户中消失了。

细看,“doubleclick.net”是谷歌的子公司,名气似乎不大

这家公司出现这种“密码弹窗”已经不是第一次了,这是2005 年6 月 22 日2005 年的报告。

顺便说一句,其他人也在 SO 中报告了它

这是一个 HTTP(S) 身份验证窗口。Google Ad 似乎配置错​​误。

您应该立即向 Google 报告。

这可能是一次(非常糟糕的)网络钓鱼尝试,也可能只是一个配置错误的广告服务器(由于 .htaccess 要求提供登录名和密码)。

向 Google 报告(因为他们同时拥有 GMail 和 Doubleclick)。不要惊慌。

更改密码可能不是必需的,但我仍然建议这样做(无论如何,您应该至少半定期更改密码)。