别把好奇心交出去:这种“云盘链接”可能正在用“安全检测”吓你授权;我把自救步骤写清楚了

最近常看到一种骗术:对方向你发来一个看似普通的云盘链接,页面弹出“安全检测”、“授权查看”之类的提示,要求你点击按钮并允许某个应用访问你的账户或文件。许多人因为好奇或被“必须授权才能查看”的紧迫感吓到,就直接点了授权。点开后可能只是给了对方访问你谷歌账户、Drive 文件或其他敏感权限——有时是一键植入恶意应用,有时是长期窃取文件、自动传播的后门。
下面把这一套路拆开,并把能马上做的自救步骤写清楚,方便直接复制执行。
为什么这类链接危险?
- 假冒安全或“云盘官方”界面:页面做得像系统提示,但 URL 不是官方域名,或是通过中间页跳转。
- 利用 OAuth 授权:不是要你输入密码,而是请求你“授予某应用权限”。一旦同意,应用可按它要求的权限访问你的数据(包括“查看和管理你的所有Google Drive文件”类的权限)。
- 社工和紧迫感:弹窗常用“为安全起见”“先做安全检测”等措辞催促你立刻授权,降低你审查警惕性。
- 隐蔽传播和持久性:恶意应用一旦获权可以在你账户内创建文件、共享链接、发送邮件或继续请求权限,难以察觉。
如何判定链接是否可疑(几条快速判断法)
- 看域名:真正的 Google 授权页面域名是 accounts.google.com(或与 google.com 相关的子域)。如果域名是短链接、中间跳转页或非 Google 的域名,要警惕。
- 授权范围过大:如果对方请求“管理你的所有 Google Drive 文件”或“发送邮件代表你”的权限,而你只需要查看一个文件,说明权限过度。
- 应用信息可疑:OAuth 弹窗会显示应用名称、开发者邮箱、隐私条款链接、是否“未验证”。若是陌生应用且标红“未验证”,别点。
- 紧迫语言、缺少原始发件人上下文:例如“必须授权才能查看”或“安全检测已阻止你继续”等措辞,是常见诱导手段。
- 链接来源不可信:不认识的人、群里随机分享或短链接,都多一步核实比较好。
如果你还没有点击“授权”,现在这样做: 1) 暂停并核实:把链接复制出来,长按/悬浮查看真实目标 URL。不要直接允许弹窗。 2) 打开新标签手动访问:如果是共享文件,可要求对方把文件共享到你的邮箱(显示为 drive.google.com/file/d/……),或请发原始文件名和发件人信息再核对。 3) 检查 OAuth 弹窗信息:看应用名、开发者邮箱、权限列表、隐私条款。任何陌生或权限过大都不允许。
如果你已经点了授权(或者怀疑自己可能点过),立刻按下面自救步骤操作
紧急自救步骤(按顺序做) 1) 立即撤销该应用的账户访问权限
- 打开 Google 账户权限管理页面:https://myaccount.google.com/permissions
- 在“第三方访问”或“已授予访问权限的应用”中找到可疑应用,选择“移除访问权限”或“撤销访问”。
- 若你使用的是企业或学校账号,联系管理员并让管理员检查 OAuth 访问日志。
2) 更改你的 Google 密码并强制登出所有会话
- 前往 https://myaccount.google.com/security
- 在“登录到 Google”部分更改密码。
- 在“你的设备”或“已登录的设备”中选择“退出所有其他会话”或逐一移除不认识的设备。
3) 启用两步验证(2FA)
- 在 https://myaccount.google.com/security 下找到“2 步验证”,按照步骤开启(推荐使用安全密钥或认证器 app)。
- 开启后即使密码泄露,攻击者也难以继续访问。
4) 检查 Gmail 设置是否被篡改
- Gmail -> 设置(齿轮)-> 查看全部设置
- 检查“转发和 POP/IMAP”是否有未知的自动转发地址。
- 检查“筛选器和已阻止的地址”是否有未经授权的自动操作(删除、转发等)。删除任何陌生规则。
5) 检查 Google Drive 中的文件与共享设置
- Drive -> “我的云端硬盘”和“与我共享”中查看最近新增或不认识的文件/文件夹。
- 搜索 owner:me 但 file type 或名字异常的文件,若发现可疑文件直接删除并清空回收站。
- 检查“已共享”权限,撤销陌生人的访问。若有“任何有链接可查看”的敏感文件,改成仅授权特定账号可访问。
6) 检查已安装的第三方应用与扩展
- 在 Chrome 中:chrome://extensions 查看是否有可疑扩展,移除之。
- Google Account -> 安全 -> “第三方应用有帐户访问权限”中移除不信任的应用。
- 检查手机上是否安装了来源不明的 app,卸载异常 app 并用安全工具扫描。
7) 扫描设备并检查异常行为
- 用可信的杀毒/反恶意软件工具扫描电脑和手机。
- 注意是否有异常流量、密码管理器弹窗异常、或账户恢复信息被更改(备份邮箱/电话号码)。
8) 查看账户活动记录与安全检查
- Google 安全检查页面:https://myaccount.google.com/security-checkup
- 在 Gmail 底部点击“最近的帐户活动”查看是否有异常登录地点或 IP。
- 如果发现陌生登录,结合前面改密码、2FA 与强制退出措施处理。
9) 通知相关联系人并检查传播链
- 如果对方用你的账号发送了恶意链接或邮件,告知你的联系人别点那些链接。
- 记录事件时间、可疑应用名与截图,便于后续调查或申诉。
10) 如果账号被滥用或资料外泄,向 Google 报告并寻求恢复
- 通过 Google 帮助中心或安全页面提交账号被入侵的申诉。
- 保留证据(邮件、截图、可疑 URL)以便支持团队调查。
如何在未来降低被此类骗局骗到的概率
- 不随意允许 OAuth 权限:凡是请求访问“管理全部 Drive 文件”或“代表你发送邮件”的应用,务必三思,优先选择只读或受限权限的替代方案。
- 检查 OAuth 弹窗的开发者信息:如果标注“未验证”,慎点或先询问发件人来源。
- 用浏览器扩展或工具预览链接真实目标(鼠标悬停看 URL),对短链接先用解码工具查看真实地址。
- 在团队或群体中建立惯例:敏感文件直接使用受控共享(指定邮箱)而不是发外链;关键文件加水印或限制下载。
- 定期做 Google 安全检查,并把恢复邮箱和电话号码保持最新。
常见骗术变体(便于识别)
- “通过安全检测需要授权”但跳转到非 google.com 的域名。
- 要求安装一个看似中立的“查看器”或“插件”来打开文件,实际上是恶意扩展。
- 用短信或微信发送短链接,声称“你被提到了 / 有新发票”,诱导点击。
- OAuth 弹窗里写明一个奇怪的应用名或没有隐私条款链接。

