导语:美国网络主播OtterBoy_VA近日在X上发了一条令人哭笑不得的求助——他的Google账号被盗后,黑客利用”家庭组”功能把他变成了自己的”未成年子女”,导致账号恢复流程要求黑客本人的密码才能通过。这条推文已收获近190万次浏览、4.1万次点赞,评论区则把”被收养”梗玩到飞起。
6月25日凌晨,佛罗里达的音乐人/虚拟主播OtterBoy_VA(Vito Z Holmes)在X上晒出了一张Google账号恢复界面的截图,配文只有一句:”黑客把我变成了他的孩子,我没法继续账号恢复流程,除非拿到他的密码。”末尾是一个无奈到快融化的表情。他在文末写道:”除非有人能支招,否则我大概再也登不上自己的账号了。”
这条推文很快在网络安全圈和科技圈同时刷屏。截至发稿前,它已收获约190万次浏览、4.1万次点赞、近千次转发和近200条回复。评论区没有出现想象中的愤怒声讨,反而集体陷入了”恭喜收养”的玩梗氛围。

这是一场怎样的攻击
让OtterBoy_VA”被收养”的,是Google的Family Link(家庭组)功能。它本是给家长管理孩子设备的工具,攻击者的玩法却相当直白:拿到受害者的密码或会话令牌之后,先把账号密码改掉、移除备用邮箱和手机号,再把受害账户拉进自己的家庭组、年龄改成”未满16岁”。这样一来,账号就进入了”未成年模式”——任何敏感操作、包括账号恢复,都必须经过”家长账户”的批准。
问题来了:这个”家长”,正是攻击者本人。于是OtterBoy_VA面对的处境就变成了一道荒诞的循环题——要重置密码?需要家长批准。家长是谁?黑客。要联系家长?需要家长的密码。密码在谁手里?还是黑客。
Reddit的r/GoogleSupport和r/GMail版块上,类似遭遇的帖子已经攒了几十页。安全研究机构ReversingLabs今年5月专门发文称,这是一类正在被大规模滥用的”家庭组漏洞”,目前的最佳应对策略几乎只有”事前防御”。

评论区有多欢乐
按理说,受害者发帖求助,评论区应该是”加油””报警””找Google客服”之类的严肃建议。但这一条下面,最先浮上来的是一连串”收养梗”——
有人上来就问:”那就问你家长要密码啊,这不是常识吗?“这条还收获了不少点赞。”恭喜你被收养!🥳”、”You’re adopted“(你被收养了)、”至少你现在有新的家长了“、”记得问他要零花钱“、”爸爸说了才能用哦“——一条条温情提示扑面而来,仿佛OtterBoy_VA不是在求助,而是在办一场跨国家庭团聚手续。
还有人干脆切换到”家长视角”反向嘲讽:”看起来你确实是个10岁小孩,你的家长开了家长控制,现在你在试图绕过它。”这条回复的语气活脱脱就是一位正在训话的父亲。最经典的当属那条只有四个字的回复——“You must ask daddy.”(你得问爸爸。)
中间也夹杂着几条认真分析技术原理的长文。点赞最高的”正经回复”详细解释了完整攻击链:拿到会话、修改密码、移除备用联系方式、设置为儿童账号、勒索或永久占据——最后建议大家”启用基于Authenticator应用或硬件密钥的2FA,别再乱点链接”。这条评论获得了60多次点赞,是整个评论区里”最有用但最不欢乐”的一条。
找回账号有多难
从已有的受害案例来看,找回账号并非不可能,但成本极高。几位成功找回的用户分享了经验:联系TeamYouTube(如果账号绑定了YouTube频道)有用户称几天内就拿回了频道;在Reddit发帖汇总完整证据链、反复向Google支持团队申诉;有用户花了整整一个月才拿回账号,期间需要反复提交身份证明、过往活动记录等材料。
OtterBoy_VA本人在评论区也追了一条”@TeamYouTube 能帮帮我吗?”获得了1300多次点赞——比起那些玩梗的回复,这条才让人看到他真的在想办法。
给普通用户的提醒
如果你不想成为下一位”被收养”的对象,几条基本功不能省。不要在Google账号上只设密码,务必开启基于Authenticator应用或硬件密钥(YubiKey等)的两步验证;备用邮箱和手机号一定要保留,并定期检查是否被改动;不要在不熟悉的设备上登录,尤其是下载来路不明的”游戏模组””破解工具”——大量受害案例的最初入口都是一个看似无害的模组文件;最关键的一条:先下手为强,自己建一个空的家庭组并把自己设为”家长”,攻击者就无法再把你加进别人的家庭组了——这是目前已知的唯一”提前免疫”手段。
事情本身是一起标准的安全事故,但能让190万人围观的,是它那种黑色幽默般的荒诞感:一家全球最大的科技公司,本想用”家庭组”保护未成年人,最后却让成年用户失去了对自己账号的全部控制权。OtterBoy_VA的遭遇并不是个例。它更像是一个提醒:今天我们信赖的”安全功能”,明天可能就会变成锁住我们的那把钥匙。














暂无评论内容