اکسپلویت Family Link گوگل؛ وقتی هکر «والدین» اکانتت میشه
خلاصهٔ کاملتر
یه حفره امنیتی نگرانکننده در اکوسیستم Family Link گوگل کشف شده که ابزارهای کنترل والدین رو به سلاحی علیه کاربران بزرگسال تبدیل میکنه. این اکسپلویت با یه زنجیره ساده اما مخرب کار میکنه: هکر ابتدا با فیشینگ، بدافزار یا نشت داده به پسورد قربانی دسترسی پیدا میکنه، سپس تاریخ تولد اکانت رو تغییر میده تا قربانی «زیر ۱۳ سال» به نظر برسه، و بعد اکانت خودش رو بهعنوان «والدین» به این اکانت متصل میکنه.
از اینجا به بعد، سیستم خودکار گوگل که برای حفاظت از کودکان طراحی شده، ناخواسته همدست هکر میشه. طبق سیاستهای گوگل، یه «کودک» نمیتونه بدون اجازه والدین تنظیمات امنیتیش رو تغییر بده، اکانتش رو حذف کنه یا کنترل والدین رو غیرفعال کنه. نتیجه اینکه وقتی قربانی برای بازیابی اکانت اقدام میکنه، سیستم ازش میخواد پسورد «والدین» یعنی همون هکر رو وارد کنه.
خطر به همینجا ختم نمیشه. هکر از طریق داشبورد Family Link به کنترل کامل دسترسی داره: موقعیت مکانی قربانی رو در لحظه ردیابی میکنه، دستگاههای اندروید رو از راه دور قفل میکنه، ایمیلها رو میخونه و لینکهای تأیید رمز عبور بانک و شبکههای اجتماعی رو رهگیری میکنه.
احراز هویت دو مرحلهای (2FA) متأسفانه در برابر این حمله بیاثره، چون هکر معمولاً با دزدیدن کوکیهای مرورگر وارد اکانت میشه و گوگل هم برای تغییر سن یا ثبتنام در Family Link به 2FA نیاز نداره. بهترین راه پیشگیری، فعال کردن Advanced Protection روی اکانت گوگله؛ اکانتهایی که این ویژگی رو دارن اصلاً نمیتونن به یه گروه Family Link اضافه بشن.
اگه قربانی این حمله شدی، دو مسیر غیررسمی برای نجات وجود داره. اول، تگ کردن @TeamYouTube در توییتر/X و توضیح ماجرا؛ تیم امنیتی یوتیوب انسانیه (نه بات) و میتونه مستقیماً سیستم رو دور بزنه. دوم، ساخت یه اکانت گوگل موقت و خرید اشتراک چند دلاری Google One برای دسترسی به چت زنده با کارشناسان گوگل که میتونن تیکت رو به تیم تخصصی امنیت اکانت ارجاع بدن.
نکات کلیدی:
- هکر با تغییر تاریخ تولد، اکانت بزرگسال رو به «کودک» تبدیل میکنه و کنترل کامل رو به دست میگیره
- سیستم بازیابی خودکار گوگل در این حالت بیاثره و پسورد هکر رو میخواد
- هکر از طریق Family Link میتونه موقعیت مکانی، ایمیلها و دستگاههای اندروید قربانی رو کنترل کنه
- فعالسازی Advanced Protection سادهترین و مؤثرترین راه پیشگیریه
- در صورت قربانی شدن، تماس با @TeamYouTube یا پشتیبانی Google One بهترین گزینههای موجودن
- گوگل هنوز هیچ مکانیزم خودکاری برای تشخیص این نوع حمله ندیده




