題:
為什麼有人會使用我的Gmail地址開設一個Netflix帳戶?
user2760608
2019-05-12 20:01:40 UTC
view on stackexchange narkive permalink

這是幾個月前發生在我身上的事情。我不知道這是否是黑客嘗試,儘管我想不出任何方式來可能存在任何危險或獲得的任何個人信息。

我沒有Netflix帳戶,而且從不完成了。我有一個從未用於公共交流的Gmail地址。突然,我開始從Netflix接收到此Gmail地址的電子郵件,而不是“歡迎使用Netflix”電子郵件或一個請求地址驗證的電子郵件,但看起來像是現有帳戶的每月促銷。這是給一個真實姓名不同的人的,這個名字與Gmail名稱沒有任何相似之處。

在收到了幾封郵件後,我決定去Netflix並嘗試登錄進行調查。使用該電子郵件地址。使用“忘記密碼”選項,我可以收到密碼重置電子郵件,更改密碼並登錄。該帳戶似乎來自巴西,具有一些觀看記錄,但沒有存儲其他個人詳細信息,也沒有付款信息。

很快,來自Netflix的電子郵件開始要求我更新付款信息。我當然沒有,然後他們更改為“您的帳戶將被暫停”,然後“您的帳戶已被暫停”。

我不知道這怎麼可能是網上誘騙嘗試-我仔細檢查了自己是否在真正的Netflix網站上,使用了一次性裝置密碼未在其他任何網站上使用,也未輸入我的任何個人信息。我還仔細檢查了電子郵件的標頭,它們是由Netflix發送的。那麼,這僅僅是某人的一個錯誤,就是誤入一個電子郵件地址(儘管令人驚訝的是Netflix未經驗證而接受了它),還是更險惡的東西?

您確定這些電子郵件來自實際的Netflix嗎?
您是否單擊了電子郵件中的鏈接以重置密碼?還是您實際上輸入了w w w w。。用手指進入瀏覽器?那第一個是他們如何獲得...
順便說一句,您所做的就是“明知”將某人鎖定在他們的帳戶之外並訪問其信息,這可能會讓您遭受重罰或入獄。這樣的可能性當然很小,但是請記住那位女士在電子-子上分享了幾首歌曲,然後被要求為每首歌曲支付1萬美元:我敢打賭她也沒想到。
@DmitryGrigoryev IBTD。另一個人願意使用OP的電子郵件地址,也必須期望這個地址。
@DmitryGrigoryev是的OP所做的是,當其他人不請自來並使用客廳看電視時,將前門鎖上。
@KonradRudolph明確地說,“帳戶”是指Netflix帳戶,而不是Gmail帳戶。
我知道@DmitryGrigoryev。為了進一步說明我的隱喻,OP的行動是闖入入侵者留在OP客廳的手提包,尋找ID。
沒有欺詐,沒有網絡釣魚,什麼也沒有。我認為這甚至不適合該網站。這很基本:因為它不是一個新帳戶,所以我們可以說此人沒有使用隨機電子郵件進行免費試用。但這很可能是目標-他們將帳戶的電子郵件地址更改為一些隨機的電子郵件地址,以便可以使用其舊電子郵件地址創建一個新的試用帳戶。
我有幾個Gmail帳戶,其中一個一直都這樣進行帳戶註冊。它們都是無害的。這是一個簡短且令人驚訝的流行名稱,所以我認為這是由於拼寫錯誤或有人混淆了電子郵件域。我曾經曾經有人反复嘗試重置我的Gmail密碼,但是在我將安全性問題的文本更改為“這不是您的帳戶,來自IP abc.def.ghi.jkl的人”後,該操作停止了。
我建議設置一個Gmail過濾器,以便發送到沒有地址的地址的郵件將自動添加標籤。將標籤命名為“注意”或“無點”,以便在需要進一步檢查郵件時更容易檢測到。
我曾經有人使用我的gmail地址進行很多事情的註冊-我認為他們的地址離我的信只有一個字母。最近,他們用它來與Groupon簽約。如果找不到登錄帳戶(我未創建的帳戶),我找不到聯繫Groupon的方法,因此我只是將電子郵件標記為垃圾郵件,然後繼續生活。
@DmitryGrigoryev別荒唐。OP在這裡絕對沒有違法行為。
-1
@KonradRudolph Dmitry提出的觀點很公平,對方(B)從未進入OP的房屋或任何東西。更類似的是,B註冊了一個游泳俱樂部,並在地址欄中寫了OP的地址。接下來,OP使用此信息惡意訪問B的帳戶。B肯定是騙局,只是躺在註冊表上,但是OP在某些國家/地區未經允許而獲得B帳戶的訪問權限在合法性方面也很成問題。最大的錯誤在於Netflix,儘管它沒有驗證電子郵件。
@DavidMulder這裡沒有惡意。B的律師可能會嘗試對此進行辯駁,但對惡意的指控需要強有力的積極證據。
我也發生了類似的事情。我為我使用的每項服務創建唯一的電子郵件地址。因此,當我在指定為“ omgpop.com”的地址上收到Netflix電子郵件時,我很困惑。現在,我知道omgpop被黑了,這個電子郵件地址大量洩漏。但是為什麼要用它來創建一個Netlifx帳戶呢?
六 答案:
jamesdlin
2019-05-13 02:19:30 UTC
view on stackexchange narkive permalink

我認為可能是有人試圖誘騙您為他們購買Netflix。來自: https://jameshfisher.com/2018/04/07/the-dots-do-matter-how-to-scam-a-gmail-user/

更一般的情況是,這裡的網絡釣魚詐騙是:

  1. 對Netflix的註冊表單進行錘擊,直到找到一個“已經註冊”的 gmail.com 地址。假設您找到受害者 jameshfisher
  2. 創建一個地址為 james.hfisher 的Netflix帳戶。
  3. 免費註冊
  4. 在Netflix應用“活動卡檢查”後,取消該卡。
  5. 等待Netflix對已取消的卡付款。然後Netflix通過電子郵件發送 james.hfisher 要求提供有效的卡。
  6. 希望吉姆將電子郵件讀到 james.hfisher ,並假設這是他的Netflix帳戶支持的由 jameshfisher ,然後輸入他的卡 **** 1234
  7. 將Netflix帳戶的電子郵件更改為 eve@gmail.com ,從而使Jim可以訪問此帳戶。
  8. 通過Jim的卡 **** 1234
  9. ol> blockquote永久免費永久使用Netflix。 >

    (請注意,上述步驟不包含Jim用來訪問帳戶的任何“密碼重置”步驟;這是因為Netflix的電子郵件中包含不需要驗證的已認證鏈接攻擊者希望受害者單擊電子郵件鏈接,而不是手動訪問Netflix,這是使“ Eve”在步驟7中重新登錄到帳戶的原因,或者,由於Netflix通過電子郵件發送了經過身份驗證的鏈接,可能“ Eve”已經具有一個。)

    上述情況部分是由於Netflix(可以理解)無法識別Gmail的“點無關緊要”功能所致,該功能是將電子郵件發送到 foo.bar@example.com foobar @ example.com 最終位於同一帳戶中。但是,這對於您的情況而言並不重要(鑑於您是如何被騙的,則完全跳過了第一步)。

    更大的問題是,Netflix顯然仍然允許人們無需註冊即可將電子郵件地址註冊到帳戶。

@AndrewSavinykh很多人也會喜歡這個。您會看到激活電子郵件,即使它實際上會激活Eve帳戶,也只需單擊鏈接。即使收到您已經激活的帳戶的激活電子郵件應該是高度可疑的,也會有很多人為之。
我曾經發誓我曾經發現RFC中指定的gmail的“點無關緊要”功能,但是我似乎找不到它。
據我所知,@Wildcard是僅用於Gmail的功能,以及“ +”
@Gizmo忽略電子郵件地址中的點是一個笨拙的安全漏洞,恕我直言。但是用“ +”分隔過濾器中的電子郵件地址是很常見的。在Debian的Postfix默認配置中,其內容為:“ recipient_delimiter = +”。
@rexkogitans為什麼會有一個安全漏洞(假設忽略點與註冊一致)?
@CedricReichenbach對於Google而言,這不是一個安全漏洞,但它是網絡釣魚攻擊的巨大誘因,完全如jamesdlin的示例所示:其他使用電子郵件地址作為登錄名的站點。
@Gizmo`+`並非僅Gmail。
在第7步中,您的困惑的答案是在標準模式下沒有密碼重置。OP明智地直接去了Netflix網站以獲得訪問權限,但是他們收到的電子郵件包含帶有身份驗證令牌的鏈接,這些鏈接可能允許在不知道密碼的情況下更改信用卡。這是Netflix的重大失敗,因為Netflix優先考慮向客戶付款的便利性高於客戶的安全性。
@PeterTaylor啊,謝謝您的解釋。我很困惑,因為該文章提到了經過身份驗證的鏈接,而且他還經歷了密碼重置過程。
根據[RFC 5321,第2.3.11節](https://tools.ietf.org/html/rfc5321#section-2.3。的規定,唯一甚至應嘗試在@符號之前解析該部分的服務器是gmail.com。11)。Netflix沒有做錯任何事情。
我可能會在此添加另一個步驟0:以某種方式連接到Netflix,使他們無法追踪您。否則,當受害人在信用卡上收取額外費用後致電Netflix,並且Netflix使用欺詐性帳戶跟踪該人的IP地址時,您似乎有麻煩。
@corvus_192雖然我不同意Netflix在尊重電子郵件地址中的點的方式方面沒有做錯任何事情,但Netflix *通過不驗證所提供電子郵件地址的所有權而做錯了事
“ Netflix(無法理解)無法識別Gmail的“點無關緊要”功能”,鑑於該功能已廣為人知,我認為這並不是特別容易理解。是的,Google是創建該功能的主要工具,但是它存在,很遺憾,我們不得不對其進行處理。
感謝所有有用的答案。為了澄清,我沒有在任何電子郵件中單擊任何鏈接,而是直接轉到Netflix的網站。 但是,仍然令人非常驚訝的是,像Netflix這樣的主要網站並未以多種方式遵循標準的安全慣例:(b)不考慮Gmail的電子郵件中的“功能”;(c)在電子郵件中發送帶有身份驗證令牌的鏈接。
@user2760608 Indeed:(a)(未驗證電子郵件地址)很奇怪。
因此netflix應該1)驗證電子郵件地址2)更改付款方式時要求輸入密碼
@IanKemp“點無關緊要”功能可以防止大量誤寄郵件,因此這對我來說是件好事。我曾經將電子郵件用作david.mulder@somedomainiowned.com的電子郵件,並且我知道一個事實,就是人們誤寄了davidmulder@somedomainiowned.com的郵件(因為我已經設置了全部功能)。
無論如何,@IanKemp,還有“點無關緊要”功能的其他變體。如果Netflix正確驗證了該地址的所有權,那將不是問題。它也沒有在電子郵件中發送經過令牌預身份驗證的鏈接。這些就是問題。
我看不出這對OP場景有何影響,因為OP從來沒有Netflix帳戶?
-1
schroeder
2019-05-12 20:14:18 UTC
view on stackexchange narkive permalink

最可能的情況是,有人使用任意Gmail地址(您的用戶)來註冊免費試用,或者錯誤地嘗試將其電子郵件更改為錯誤的地址(也許有一個朋友/家人也收到了電子郵件) )。

僅使用任何可用地址,這都不是“黑客”,甚至也不是網絡釣魚嘗試。這確實意味著您的Gmail地址無法在Netflix上免費試用,因此會對您造成負面影響。

作為一個說明,通過登錄他人的帳戶,您違反了許多國家的“未經授權的訪問”法律。我不會養成這樣做的習慣(或告訴公共站點上的其他人您擁有”。

嗯,顯然[在涉及網上誘騙時,在野外經常看到“您的帳戶已被暫停”(https://www.hoax-slayer.net/netflix-your-account-is-suspended-phishing-詐騙/)。也許這確實是一次網上誘騙嘗試,並且網絡釣魚者希望OP單擊“忘記的密碼”以放棄重複使用的密碼。或添加付款信息。
如果有人使用您的信息註冊了一個帳戶,那真的是他們的帳戶嗎?
-1
幾乎可以肯定,這是在濫用Netflix的免費試用版,而不是直接攻擊OP。
根據我有限的法律知識,@NonnyMoose帳戶始終屬於人(自然人),而從未屬於存在的人的不同虛擬表現形式
這可能是正確的想法。我說這是因為大約2-3個月前我也遇到了同樣的情況。我一無所獲,我寫信給客戶支持部門“我收到了這封電子郵件,引用編號等等,我不是您的客戶”。回复就像:“哦,非常感謝您的通知,我們已經停用了該帳戶”。
這不是@rshepp,這不是“錯誤地將包裹發送到錯誤的地址”,而是PersonAB說的“我希望將此郵件發送給XY人,並在上面寫上他的姓名和地址”
每個人:“授權訪問”的概念與帳戶上的姓名或電子郵件或登錄的簡便性沒有任何關係。作為安全專家,請理解這一基本法律要點。如果使用我的名字的人開設了一個帳戶,並且錯誤地使用了我的電子郵件地址,而不是他自己的密切相關的電子郵件地址,這並不意味著我有權訪問該帳戶。
@Mischa來自原始問題:_“此地址是給其他真實姓名的人使用的,該姓名與Gmail名稱沒有任何相似之處。” _
@rshepp Re“ OP還沒有接受任何條款和條件或創建帳戶的任何其他先決條件”:對他們有好處;-)。從未同意,不能違反。(這可能會或可能不會影響任何其他法律評估,例如OP是否違反了含糊的[CFAA](https://www.law.cornell.edu/uscode/text/18/1030)。)
mckenzm
2019-05-13 10:48:35 UTC
view on stackexchange narkive permalink
  1. 由於“點無關緊要” gmail政策,這不太可能是其他人的真實Netfix帳戶, 除非以點以外的名稱出現錯字位置。
  2. 即使如此,您也不應該劫持該帳戶,它不是您的帳戶。因此,請勿將電子郵件地址更改為另一個域。
  3. 該騙局取決於您是否擁有Netflix帳戶,並使用您的gmail地址登錄。
  4. 他們不太可能收穫了您的gmail來自Netfix的帳戶,也沒有“點不可知的相似點”(!),但也有錯字。
  5. 只需向Netflix發送一個很好的示例,並創建一條規則以存儲將來的電子郵件。
  6. ol>

    我甚至沒有將我的Gmail地址用於 Google

我看不出“點無關緊要”的政策因素如何影響到這裡。
因為如果這些點很重要,那麼gmail不會通過不匹配的點向您發送郵件。Netflix看到兩個地址。gmail.com將其視為相同的地址。OP沒有Netflix,因此除非發生投機性攻擊,否則在發生衝突後,不會從Netflix抓取OP的普通Gmail地址。
關於“點無關緊要”,沒有所述點的其他地址將不存在: “您的Gmail地址是唯一的。如果有人嘗試使用用戶名的虛線版本創建Gmail帳戶,他們會收到一條錯誤消息,指出該用戶名已被使用。 例如,如果您的地址是johnsmith@gmail.com,則沒有人可以註冊j.o.h.n.s.m.i.t.h@gmail.com。”
但是他們可以將電子郵件發送到jA.k.n.s.m.i.t.h@gmail.com,Netflix也可以。碰到gmail服務器後,它仍然解析為johnsmith@gmail.com。
可以,但是這裡不是“點”的問題。因此,我看不出您的答案與這個問題有何關係。對與切向相關的事物做出正確的陳述並不是答案。
The Programmer
2019-05-15 22:37:04 UTC
view on stackexchange narkive permalink

由於電子郵件地址混亂,這是常見的情況。

我從合法公司(汽車經銷商,洛杉磯水電局,Macys.com,手機激活記錄,薪資公司ADP和Nationwide保險),這些人的名字和我的名字的首字母匹配。

公司可以通過“雙重選擇”步驟解決該問題並提高安全性,該步驟要求您在使用電子郵件地址之前先進行確認。

最糟糕的情況是2019年初,當我收到病歷(實驗室結果為.PDF文件)時-明顯違反了HIPAA,因為電子郵件不是經過身份驗證或加密的通信渠道。應該知道法律的“病歷”人員是電子郵件的發件人。 (例如馬里蘭州的Lenscrafters),曼哈頓的Apple商店以及其他不勝枚舉的東西。

如果人們想填寫一個地址,那麼first.last@example.com是最好的使用。

事後看來,我意識到我的gmail地址太短了,它的長度應與密碼相同(約15個字符)。

實際上,如果記錄屬於預期的接收者並且預期的接收者要求以不安全的方式傳輸信息,並且讓他們在傳輸之前了解了危險,並且仍然選擇以這種方式發送,則這並不是違反HIPAA。
我還收到了醫療報告(X光片),但是我最成功的例子是,最初的錯誤電子郵件是在國土安全部工作的一份工作。
我收到各種垃圾,包括在某個時間點使用相同電子郵件地址的7個單獨的Skype帳戶。從帳戶中刪除該帳戶可能很難,例如OnStar帳戶仍會每月告訴我某人的胎壓,但是Skype很容易,儘管每天的速率限制為一定數量(3?)。
Steve Sether
2019-05-15 23:57:03 UTC
view on stackexchange narkive permalink

還有其他人沒有發現的可能性。有人使用您的Gmail地址創建了一個試用Netflix帳戶,以嘗試查看您是否已擁有Netflix帳戶。

如果UI返回該電子郵件地址已被使用,則它將其標識為嘗試基於字典的登錄嘗試的帳戶。

ana
2020-05-20 01:17:04 UTC
view on stackexchange narkive permalink

我也收到Netflix的電子郵件,說我的帳戶已被取消,並且有跡象表明來自美國的某處嘗試...除了我居住在加拿大外,從來沒有做過Netflix帳戶。我直接去了Netflix網站,並能夠與代表交談,然後他們刪除了該帳戶。也沒有付款信息。我不明白為什麼會發生這種情況,或者有人擁有類似的電子郵件地址但沒有小點,或者也許有一些險惡的原因,但是我不知道。我想知道是否有人可以這樣做,希望其他人填寫他們的付款信息,從而啟用該帳戶。

歡迎來到信息安全!這並不能真正回答問題,更多的是“我也遇到這個問題”。如果您有足夠的聲譽,請[您可以投票](// security.stackexchange.com/privileges/vote-up)問題。或者,將其“收藏”為收藏,您將收到任何新答案的通知。請閱讀幫助中心文章[answer],以了解我們對答案的期望。


該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 4.0許可。
Loading...