为什么有人会使用我的 Gmail 地址开设 Netflix 帐户?

信息安全 电子邮件 账户安全
2021-08-29 03:37:10

这是几个月前发生在我身上的事情。我不知道这是否是一次黑客攻击,尽管我想不出任何可能存在任何危险或获得任何个人信息的方式。

我没有 Netflix 帐户,也没有。我有一个从未用于公共通信的 Gmail 地址。突然间,我开始收到来自 Netflix 的电子邮件到这个 Gmail 地址——不是“欢迎来到 Netflix”的电子邮件或请求地址验证的电子邮件,而是看起来像现有帐户的每月促销。这是发给使用不同真实姓名的人的,该姓名与 Gmail 名称在任何方面都不相似。

在收到这些消息后,我决定前往 Netflix 并尝试使用该电子邮件地址登录来进行调查。使用“忘记密码”选项,我能够收到一封密码重置电子邮件,更改密码并登录。该帐户似乎来自巴西,有一些观看历史记录,但没有存储其他个人详细信息,也没有付款信息。

很快,来自 Netflix 的电子邮件开始要求我更新付款信息。我当然没有,然后他们改为“您的帐户将被暂停”,然后“您的帐户已被暂停”。“回到 Netflix”的电子邮件仍然偶尔会收到。

我看不出这怎么可能是一次网络钓鱼尝试——我仔细检查了我是在真正的 Netflix 网站上,使用了一个未在任何其他网站上使用过的一次性密码,并且没有输入我的任何个人信息。我还仔细检查了电子邮件的标题,它们是由 Netflix 发送的。那么这只是某人的错误,错误地输入了电子邮件地址(尽管令人惊讶的是 Netflix 在没有验证的情况下接受了它),还是更险恶的事情?

4个回答

我认为很可能有人试图诱骗您为他们支付 Netflix 费用。来自:https ://jameshfisher.com/2018/04/07/the-dots-do-matter-how-to-scam-a-gmail-user/ :

更一般地说,这里的网络钓鱼诈骗是:

  1. 敲击 Netflix 注册表单,直到找到gmail.com“已注册”的地址。假设您找到了受害者jameshfisher
  2. 使用地址创建一个 Netflix 帐户james.hfisher
  3. 使用一次性卡号注册免费试用。
  4. Netflix 应用“活动卡检查”后,取消该卡。
  5. 等待 Netflix 对取消的卡进行计费。然后 Netflix 发送电子邮件james.hfisher要求提供有效卡。
  6. Hope Jim 将电子邮件读给james.hfisher,假设它是为他的 Netflix 帐户提供的jameshfisher,然后输入他的卡**** 1234
  7. 将 Netflix 帐户的电子邮件更改为 ,让eve@gmail.comJim 无法访问此帐户。
  8. 使用 Jim 的卡永久免费使用 Netflix **** 1234

(请注意,上述步骤不包括任何让 Jim 访问帐户的“密码重置”步骤;这是因为来自 Netflix 的电子邮件包含不需要的经过身份验证的链接。攻击者希望受害者点击电子邮件链接而不是手动访问 Netflix,这使“Eve”能够在步骤 7 中重新登录帐户。或者,由于 Netflix 通过电子邮件发送经过身份验证的链接,“Eve”可能已经有一个。)

上述情况的部分原因是 Netflix(可以理解)没有识别 Gmail 的“点无关紧要”功能,其中电子邮件发送到foo.bar@example.comfoobar@example.com最终在同一个帐户中。但是,在您的情况下,这并不重要(考虑到如果这是您试图被骗的方式,则完全跳过第 1 步)。

一个更大的问题是,Netflix 显然仍然允许人们在未经验证的情况下将电子邮件地址注册到帐户。

最可能的情况是有人使用了任意 Gmail 地址(您的)来注册免费试用,或者错误地尝试将他们的电子邮件更改为错误的地址(也许有朋友/家人也收到了电子邮件)。

仅使用任何可用地址,这不会是“黑客”甚至网络钓鱼尝试。这确实意味着您的 Gmail 地址无法用于 Netflix 的免费试用,因此会对您产生负面影响。

附带说明一下,通过登录其他人的帐户,您违反了许多国家/地区的“未经授权访问”法律。我不会养成这样做的习惯(或在公共网站上告诉其他人您拥有)。

  1. 由于“点无关紧要”的 gmail 政策,这不太可能是其他人的真正 Netfix 帐户,除非在名称中出现了除点位置以外的拼写错误。
  2. 即便如此,你也不应该劫持这个帐户,它不是你的。所以不要将电子邮件地址更改为另一个域。
  3. 该骗局取决于您是否拥有 Netflix 帐户,并使用您的 gmail 地址登录。
  4. 他们不太可能从 Netfix 获取您的 gmail 帐户,也不太可能是“点不可知论相似”(!),但同样是拼写错误。
  5. 只需向 Netflix 发送一个很好的示例,然后创建一个规则来存储未来的电子邮件。

我什至不将我的 gmail 地址用于Google

还有另一种可能性,其他人没有发现。有人使用您的 gmail 地址创建了一个试用 Netflix 帐户,试图查看您是否已经拥有一个 Netflix 帐户。

如果 UI 返回该电子邮件地址已被使用,则它将其标识为尝试基于字典的登录尝试的帐户。