我们收到一封假冒 Google Ads 的钓鱼邮件——完整拆解与防范指南

我们收到一封假冒 Google Ads 的钓鱼邮件——完整拆解与防范指南 - Phoenix Wise Web Design & SEO Toronto

昨天上午,我们公司的一个邮箱里收到了一封让我们停下手中工作、需要仔细阅读两遍的邮件。

邮件标题写着:“Action required: Sync your Google Ads manager account”(标题想要营造的氛围是紧急:请同步您的 Google Ads 经理账户)。邮件里有 Google Ads 的标志、熟悉的 Google 页脚(连山景城总部的地址都有), 邮件内容写得专业又紧迫:请务必在 2026 年 8 月 19 日之前把您的账户与我们”升级后的安全框架”同步——否则进行中的广告系列将被暂停,智能出价算法将被重置,账户恢复需要长达 14 天的人工审核。

我们收到一封假冒 Google Ads 的钓鱼邮件——完整拆解与防范指南 - Phoenix Wise Web Design & SEO Toronto

它看起来很真。感觉也很真。如果我们不是整天和网站、域名、邮件服务器打交道的网络公司,这封邮件可能就成功骗取了我们的点击。

这是一封钓鱼性质的诈骗邮件,而且是做得相当好的那种。鉴于 网络安全公司 Cofense 的安全研究人员正在报告这波针对企业的攻击潮,我们想把收到的这封邮件完整地拆解给大家看:它是怎么伪装成 Google 的、我们是怎么验证它是假的、以及如果你的收件箱里出现类似的邮件,该怎么办。

这封邮件说了什么

邮件把自己包装成一封来自 Google Ads 的”系统维护通知”。套路是典型的施压战术:

  • 一个死线——”请在 2026 年 8 月 19 日前完成同步”
  • 一个威胁——广告暂停、智能出价重置、恢复要 14 天人工审核
  • 一个醒目的大按钮——”Sync your account”(同步您的账户)
  • 一身可信的外衣——Google Ads 标志、官方样式的页脚,甚至还贴心解释”您收到此邮件是因为您开启了账户通知”

每一个元素的目的都是让你快速行动、放弃思考。这是所有钓鱼邮件最大的破绽:人为制造的紧迫感

我们是如何验证它是假的——五个危险信号

我们把这封邮件彻底拆开检查了一遍,方法也是任何企业主都能学会的。结果如下:

1. 发件人根本不是 Google

显示名写的是 “MCC System Optimizer”——Google 从来没用过这种名字。真实发件地址是 maya@capesyncio[.]com。Google Ads 的官方通知只会从 google.com 域名发出。其他任何域名,无论邮件做得多像官方,都是冒牌货。

2. 发件域名只注册了 23 天

我们查了发件域名的公开注册记录:注册日期是 2026 年 7 月 18 日——距离发信只有 23 天。一个刚注册的域名发来”账户紧急通知”,这是最强烈的钓鱼信号之一。Google 几十年来用的都是同一批域名;而骗子每周都要换掉一批新域名。

3. 按钮指向的不是 Google

把鼠标悬停在”同步账户”按钮上(不要点击),看到的真实目标地址是一个 blogspot.com 免费博客页面。Google 绝不会把账户安全操作引导到一个莫名其妙的博客页面上。根据安全公司 Cofense 披露的攻击链条,这个博客页会悄悄把受害者跳转到一个高仿网站(例如 mcc-sync-ads[.]com),上面是一个像素级仿造的 Google 登录表单。

4. 威胁的内容本身是编造的

大家注意,根本不存在”把 Google Ads 经理账户与安全框架同步”这种操作。经理账户(MCC)不是这样运作的。Google 不会因为你没点某封邮件里的链接就暂停你的广告、重置你的智能出价。整套说辞都是为了制造恐慌而凭空捏造的。

最精妙的地方:为什么 Gmail 没有拦截它

这一点让我们印象深刻——也是每个企业主都应该警惕的。

电子邮件有三项标准的防伪验证:SPF、DKIM 和 DMARC。这封钓鱼邮件三项全部通过。怎么做到的?攻击者根本没有伪造 Google 的服务器——他们注册了自己的一次性域名,为这个域名购买了 Google Workspace 企业服务,然后通过 Google 自家的邮件服务器把信发了出来。每一个加密签名都是真的。Gmail 的过滤器看到的是一封验证齐全的邮件,于是直接放进了收件箱。

打个比方:骗子没有伪造你公司的印章,而是合法注册了一家名字相似的公司,拿到了属于他们自己的真印章。技术能验证”章是真的”,却判断不了”拿章的人是不是好人”。

结论: 技术验证只能确认邮件从哪里来,确认不了它想干什么。我们继续深挖这个诈骗者的最终目的是什么?

攻击者真正想要的是什么

这不是普通的垃圾邮件。根据网络安全公司 Cofense 于 2026 年 7 月 21 日发布的威胁报告,这是一个正在活跃进行的、专门针对 Google Ads 经理账户的协同攻击活动——多个网上媒体在最近这个月也都在报道 MCC 账户劫持攻击的激增。

完整的攻击链条是这样的:

  1. 你点击”同步账户”,落到一个带着 Google Ads 品牌的、做得非常像的中间页
  2. 页面把你跳转到一个高仿域名,上面是伪造的登录页
  3. 弹出一个”Google 登录”窗口——但那是用 JavaScript 仿造的,不是真正的 Google 窗口
  4. 你输入的邮箱和密码,直接送进攻击者的口袋
  5. 攻击者登录你的 Google Ads 账户,接管你的经理账户(MCC),挂上他们自己的广告账户——然后用你的广告预算跑他们的广告

如果你收到类似的邮件,该怎么办

我们建议的处理步骤,按顺序来:

  • 什么都不要点。按钮不要点,”退订”链接也不要点——邮件里的任何东西都别碰。
  • 独立验证。自己打开浏览器,手动输入 ads.google.com 登录。如果账户真的有问题,后台会有通知。如果后台一切正常,那封邮件就是在撒谎。
  • 检查发件人的真实地址。点开发件人名称看完整地址。不是以 google.com 结尾的,就不是 Google。
  • 在 Gmail 里举报钓鱼邮件(右上角三个点的菜单 →”举报钓鱼邮件”)。这不只是删除——举报能帮助 Google 识别并封堵这个攻击活动,保护其他人。
  • 提醒你的团队。这类邮件瞄准的是管理你们广告账户的人——可能是你的市场专员、行政人员,或者你的代理商。

如果你已经点了链接、输入了密码

不要慌,但要立刻行动:

  1. 马上修改你的 Google 账户密码
  2. 开启两步验证(2FA)——这是防止密码被盗用最有效的手段
  3. 检查 Google 账户的安全页面,踢掉所有不认识的设备和登录会话
  4. 在 Google Ads 后台检查账户访问权限,清除任何不认识的的用户,并检查已关联的经理账户
  5. 检查最近的广告活动和账单,有没有不是你授权的操作
  6. 如果发现有任何异常之处,请马上联系 Google Ads 的 support 帮你解决。如果发现有任何异常之处,请马上联系 Google Ads 的 support 帮你解决。

更大的一层思考

我们作为深耕 20 年的多伦多网络公司,我们每天的工作是建设和保护客户的线上业务。但 2026 年一个让人不安的现实是:你的网站和你的广告账户,是通过同一扇门被攻击的——你的邮箱

钓鱼邮件正在变得越来越高明。它们能通过技术验证,能完美复制品牌,而且专挑你最忙的时候出现。但防御方法没有变:慢一点,查发件人,永远不要让一封邮件决定你在哪里登录。

如果你收到关于网站、域名、Google 账户或广告的邮件而不确定真假,在碰它之前,先转发给懂技术的人看一眼。花五分钟核实,比广告账户被劫持便宜得多。

愿大家都保持警惕。

读者评价

0.0
Rated 0 out of 5
0 out of 5 stars (based on 0 reviews)
Excellent0%
Very good0%
Average0%
Poor0%
Terrible0%

There are no reviews yet. Be the first one to write one.

留下您的评价