回應遭盜用的 Cloud de Confiance 憑證

如果您懷疑有任何憑證遭駭,則必須立即採取行動,減輕遭駭對Cloud de Confiance by S3NS 帳戶造成的影響。

Cloud de Confiance 憑證可控管對 Cloud de Confiance上代管資源的存取權。 Cloud de Confiance 包括長期和短期憑證。為確保資料安全無虞,並防範攻擊者入侵,請務必謹慎處理憑證,並對任何疑似遭盜用的情況迅速做出回應。

Cloud de Confiance 憑證

下表說明常見的 Cloud de Confiance 憑證。

憑證 說明
服務帳戶私密金鑰 (JSON 和 p12 檔案)

類型:長期服務憑證

常見位置:

  • 開發人員工作站
  • 應用程式伺服器環境
  • 原始碼存放區
  • 密鑰管理系統

補救措施: 服務帳戶金鑰和權杖

服務帳戶權杖 (OAuth 2.0 存取權杖)

類型:短期憑證

常見位置:

  • 應用程式執行階段記憶體
  • 正式版工作負載 (從執行個體中繼資料伺服器動態擷取)
  • 開發人員工作站或 CI/CD 管道

補救措施: 服務帳戶金鑰和權杖

API 金鑰

類型:長期服務憑證

常見位置:

  • 前端原始碼
  • 後端設定檔
  • 密鑰管理系統或環境變數

補救措施: API 金鑰

OAuth 2.0 用戶端 ID 密鑰

類型:長期服務憑證

常見位置:

  • 網路伺服器後端設定檔
  • 密鑰管理系統

補救措施: OAuth 2.0 用戶端 ID 密鑰

Google Cloud CLI 憑證

類型:長期使用者憑證

一般位置:使用者的主目錄。如要列出有效憑證,請執行 gcloud auth list 指令。

補救措施: 使用者憑證和 Google Cloud CLI OAuth 權杖

Google Cloud CLI 的 OAuth 存取權杖

類型:短期憑證

常見位置:開發人員工作站

補救措施: 使用者憑證和 gcloud CLI OAuth 權杖

應用程式預設憑證

類型:長期使用者憑證

常見位置:開發人員工作站

修正方式: 應用程式預設憑證

瀏覽器 Cookie

類型:長期使用者憑證

一般位置:瀏覽器專用,但通常儲存在開發人員工作站中

修復方式: 瀏覽器 Cookie

Workload Identity Federation 的 Security Token Service 聯盟存取權杖

類型:短期憑證

常見位置:

  • 外部工作負載執行階段環境
  • CI/CD 部署管道

補救措施: Security Token Service 聯盟存取權杖

員工身分聯盟的 Security Token Service 聯盟存取權杖

類型:短期憑證

常見位置:

  • 開發人員工作站
  • 第三方用戶端應用程式和指令碼

補救措施: Security Token Service 聯盟存取權杖

保護 Cloud de Confiance 資源,避免遭人利用遭盜用的憑證存取

如果懷疑憑證遭盜用,請撤銷並重新核發憑證。進行這類作業時請小心,確保不會因撤銷憑證而導致服務中斷。

一般來說,如要重新核發憑證,請產生新憑證,部署至所有需要憑證的服務和使用者,然後撤銷舊憑證。

下列各節提供各類型憑證的具體操作說明。

服務帳戶金鑰和權杖

請完成下列步驟,替換遭盜用的服務帳戶金鑰,並封鎖遭盜用的短期服務帳戶權杖。

服務帳戶短期權杖與用於產生權杖的憑證或權限分開存在,且無法撤銷。服務帳戶存取權杖是不記名權杖,在到期前都有效 (預設最多 60 分鐘,如果設定延長權杖生命週期政策,則最多 12 小時)。

與授予使用者身分的存取權杖不同,授予服務帳戶的存取權杖無法透過管理控制台或 gcloud auth revoke 等指令失效。此外,您在Cloud de Confiance 工作階段控制項中指定的工作階段持續時間,適用於 Cloud Identity 或 Google Workspace 目錄中的使用者帳戶,但不適用於服務帳戶。因此,針對遭盜用的服務帳戶,您的事件應變措施必須同時處理永久金鑰檔案和短期存取權杖。

必要的角色

如要取得回應遭盜用服務帳戶金鑰和權杖所需的權限,請要求管理員授予下列 IAM 角色:

  • 管理服務帳戶金鑰: 在含有服務帳戶的專案中,擁有服務帳戶金鑰管理員 (roles/iam.serviceAccountKeyAdmin) 角色
  • 停用、啟用或刪除服務帳戶: 服務帳戶所屬專案的「服務帳戶管理員」 (roles/iam.serviceAccountAdmin)
  • 套用拒絕政策來封鎖有效權杖: 拒絕管理員 (roles/iam.denyAdmin) 機構
  • 撤銷模擬角色: 專案的專案 Identity and Access Management (IAM) 管理員 (roles/resourcemanager.projectIamAdmin)、服務帳戶管理員 (roles/iam.serviceAccountAdmin)

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這些預先定義的角色具備回應遭盜用服務帳戶金鑰和權杖所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:

所需權限

如要回應遭盜用的服務帳戶金鑰和權杖,您必須具備下列權限:

  • 管理服務帳戶金鑰:
    • 服務帳戶所屬專案的 iam.serviceAccountKeys.create
    • 服務帳戶所屬專案的 iam.serviceAccountKeys.delete
    • 服務帳戶所屬專案的 iam.serviceAccountKeys.list
  • 停用、啟用或刪除服務帳戶:
    • 服務帳戶所屬專案的 iam.serviceAccounts.disable
    • 服務帳戶所屬專案的 iam.serviceAccounts.enable
    • 服務帳戶所屬專案的 iam.serviceAccounts.delete
  • 套用拒絕政策來封鎖有效權杖: iam.denypolicies.create 在機構上
  • 撤銷模擬角色:
    • 專案的 resourcemanager.projects.setIamPolicy
    • 服務帳戶所屬專案的 iam.serviceAccounts.setIamPolicy

您或許還可透過自訂角色或其他預先定義的角色取得這些權限。

因應遭盜用的服務帳戶金鑰和權杖

  1. 如要封鎖遭盜用的服務帳戶權杖,請完成下列任一操作:

    • 停用憑證代表的服務帳戶

    • 在專案或資料夾中,為服務帳戶主體 (principal://iam.googleapis.com/projects/-/serviceAccounts/SA_EMAIL_ADDRESS) 套用 IAM 拒絕政策。IAM 拒絕政策會拒絕存取有效權杖和工作負載的敏感 API 和權限,因此您可以在不刪除服務帳戶的情況下調查事件。

    • 刪除服務帳戶

    如果停用或刪除服務帳戶,使用該服務帳戶的任何工作負載都會立即失去資源存取權。

  2. 如要更換遭入侵的服務帳戶金鑰,請完成下列步驟:

    1. 前往 Cloud de Confiance 控制台的「Service accounts」(服務帳戶) 頁面。

      前往「Service accounts」(服務帳戶)

    2. 找出受影響的服務帳戶。

    3. 如有需要,請為服務帳戶建立新金鑰,並將新金鑰部署到所有使用舊金鑰的位置。

    4. 停用舊金鑰,確認新金鑰運作正常。

    5. 刪除舊金鑰。

    詳情請參閱「建立及刪除服務帳戶金鑰」。

  3. 如果未經授權的主體可能具有產生權杖的權限,請撤銷服務帳戶權杖建立者 (roles/iam.serviceAccountTokenCreator) 角色。如需操作說明,請參閱「管理專案、資料夾和機構的存取權」。

  4. 事件解決後,請在停用服務帳戶後至少等待 60 分鐘,讓遭盜用的權杖過期。如果您使用 constraints/iam.allowServiceAccountCredentialLifetimeExtension 設定延長生命週期政策,請等待限制中指定的時間,然後再重新啟用服務帳戶。

  5. 等待時間結束後,請重新啟用服務帳戶並重設拒絕政策。

使用者憑證和 gcloud CLI OAuth 權杖

端點遭入侵後,請決定如何因應端點遭入侵的主要威脅,以及權杖遭入侵的次要威脅。如果攻擊者持續存取開發人員工作站,合法使用者重新驗證後,攻擊者可能會再次複製權杖。

必要的角色

如要取得在 Google Workspace 管理控制台中撤銷使用者存取權及使 gcloud CLI OAuth 權杖失效所需的權限,請要求管理員授予您下列 Google Workspace 管理員角色:

如要進一步瞭解如何在 Google Workspace 中指派管理員角色,請參閱「在 Google 管理控制台中指派管理員角色」。

為特定使用者帳戶撤銷 gcloud CLI 權杖

如要移除使用者對 gcloud CLI 的存取權,並使任何遭盜用的權杖失效,請完成下列步驟:

  1. 如要移除使用者的 Google Cloud CLI 存取權,請完成下列其中一項操作:

    使用者再次存取 Google Cloud CLI 時,系統會提示他們重新授權應用程式。

  2. 如果您已擷取或攔截特定遭盜用的權杖字串 (無論是更新權杖或存取權杖),可以直接使用 Google OAuth 2.0 撤銷端點撤銷權杖:

    curl -d "token=TOKEN_STRING" \
      -H "Content-Type: application/x-www-form-urlencoded" \
      -X POST "https://oauth2.googleapis.com/revoke"
    

    執行這項指令撤銷更新權杖時,系統會同時撤銷更新權杖和所有相關聯的存取權杖。執行這項指令撤銷存取權杖時,相關聯的更新權杖也會失效。

  3. 如果尚未強制執行Cloud de Confiance 工作階段控制,請立即啟用這項功能,並設定較短的重新驗證頻率。這項控制項可確保所有重新整理權杖都會在您定義的期限結束時失效,藉此限制攻擊者使用遭盜用權杖的時間。

為多個使用者帳戶的 gcloud CLI 權杖失效

如果您懷疑發生違規事件,但無法判斷哪些使用者受到影響,可以考慮比重新驗證政策允許的時間更快,為機構中的所有使用者撤銷有效工作階段。

這種做法可能會干擾合法使用者,並終止依賴使用者憑證的長期執行程序。如果您選擇採用這種做法,請預先準備好資安營運中心 (SOC) 執行的指令碼解決方案,並先讓幾位使用者測試。

下列程式碼範例會使用 Google Workspace Admin SDK,找出 Google Workspace 或 Cloud Identity 帳戶中所有可存取 gcloud CLI 的使用者身分。如果使用者已授權 gcloud CLI,指令碼會撤銷更新權杖和存取權杖,並強制使用者使用密碼或安全金鑰重新驗證。如需瞭解如何啟用 Admin SDK API 及執行這段程式碼,請參閱 Google Apps Script 快速入門導覽課程

/**
 * Remove access to the Google Cloud CLI for all users in an organization
 * @see https://developers.google.com/admin-sdk/directory/reference/rest/v1/tokens
 * @see https://developers.google.com/admin-sdk/directory/reference/rest/v1/users
 * @see https://developers.google.com/apps-script/guides/services/advanced#enabling_advanced_services
 */

function listUsersAndInvalidate() {
  const users = AdminDirectory.Users.list({
    customer: 'my_customer' // alias to represent your account's customerId
    }).users;
  if (!users || users.length === 0) {
    Logger.log('No users found.');
    return;
  }
  for (const user of users){
    let tokens = AdminDirectory.Tokens.list(user.primaryEmail).items
    if (!tokens || tokens.length === 0) {
      continue;
    }
    for (const token of tokens) {
      if (token.clientId === "32555940559.apps.googleusercontent.com") {
        AdminDirectory.Tokens.remove(user.primaryEmail, token.clientId)
        Logger.log('Invalidated the tokens granted to gcloud for user %s', user.primaryEmail)
      }
    }
  }
}

應用程式預設憑證

如果您懷疑應用程式預設憑證遭盜用,可以撤銷憑證。這個程序可能會導致暫時中斷服務,直到重新建立憑證檔案為止。

必要的角色

如要在 Google Workspace 管理控制台中移除已連結應用程式的存取權,請要求管理員授予您「安全性管理員」或「超級管理員」角色。

在開發人員工作站執行的本機指令不需要管理員角色。如要進一步瞭解如何在 Google Workspace 中指派管理員角色,請參閱「在 Google 管理控制台中指派管理員角色」。

撤銷應用程式預設憑證

完成下列任一操作:

  • Google Workspace 管理員可以從使用者的已連結應用程式清單中,移除 Google Auth Library 的存取權。詳情請參閱「查看及移除第三方應用程式的存取權」一文。

  • 請遭盜用憑證的擁有者完成下列步驟:

    1. 如果尚未安裝並初始化 gcloud CLI,請先完成這項作業。

    2. 撤銷憑證:

      gcloud auth application-default revoke
      
    3. 如果無法執行 gcloud CLI,請完成下列步驟:

      1. 使用 myaccount.google.com/permissionsOAuth 2.0 撤銷端點,撤銷 Google Auth Library 的存取權。

      2. 手動刪除 application_default_credentials.json 檔案:

        • Linux、macOS:$HOME/.config/gcloud/application_default_credentials.json
        • Windows:%APPDATA%\gcloud\application_default_credentials.json
    4. 使用您的使用者身分重新建立憑證檔案:

      gcloud auth application-default login
      

API 金鑰

如要重新產生遭盜用的 API 金鑰,請完成下列步驟。

必要的角色

如要取得管理 API 金鑰所需的權限,請要求管理員在專案中授予您「API 金鑰管理員」(roles/serviceusage.apiKeysAdmin) IAM 角色。 如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這個預先定義的角色具備管理 API 金鑰所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:

所需權限

如要管理 API 金鑰,必須具備下列權限:

  • apikeys.keys.create
  • apikeys.keys.delete
  • apikeys.keys.update
  • apikeys.keys.getKeyString
  • apikeys.keys.list
  • apikeys.keys.get

您或許還可透過自訂角色或其他預先定義的角色取得這些權限。

可重新產生 API 金鑰

  1. 前往 Cloud de Confiance 控制台的「憑證」頁面。

    前往「憑證」

  2. 按一下要輪替的 API 金鑰名稱。

  3. 按一下「輪替金鑰」

  4. 輸入名稱並確認限制。

  5. 點選「建立」

  6. 更新應用程式,改用新的 API 金鑰。

  7. 在「先前的金鑰」中,按一下「刪除先前的金鑰」

詳情請參閱「輪替 API 金鑰」。

OAuth 2.0 用戶端 ID 密鑰

變更用戶端 ID 密鑰後,服務在密鑰輪替期間會暫時中斷。

必要的角色

如要取得重設 OAuth 2.0 用戶端 ID 密鑰所需的權限,請要求管理員授予您專案的 OAuth 設定編輯者 (roles/oauthconfig.editor) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這個預先定義的角色具備重設 OAuth 2.0 用戶端 ID 密鑰所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:

所需權限

如要重設 OAuth 2.0 用戶端 ID 密鑰,您必須具備下列權限:

  • clientauthconfig.clients.createSecret
  • clientauthconfig.clients.getWithSecret
  • clientauthconfig.clients.update
  • clientauthconfig.clients.get

您或許還可透過自訂角色或其他預先定義的角色取得這些權限。

重設 OAuth 2.0 用戶端 ID 密鑰

  1. 前往 Cloud de Confiance 控制台的「憑證」頁面。

    前往「憑證」

  2. 選取遭入侵的 OAuth 2.0 用戶端 ID 並進行編輯。

  3. 按一下「Reset Secret」(重設密鑰)

  4. 將新密鑰部署至應用程式。

詳情請參閱「設定 OAuth 2.0」和「使用 OAuth 2.0 存取 Google API」。

Security Token Service 聯盟存取權杖

如果外部身分識別工作階段遭到入侵,您必須停止交換新權杖,並撤銷有效的聯合存取權權杖。這項工作適用於由 Workload Identity Federation 或 Workforce Identity Federation 發行的存取權杖。

必要的角色

如要取得管理 Workload Identity Federation 和 Workforce Identity Federation 的權限,以封鎖同盟權杖,請要求管理員授予您下列 IAM 角色:

  • 管理 workload identity pool 和提供者: 在包含 workload identity pool 的專案中,具有「Workload Identity Pool 管理員」 (roles/iam.workloadIdentityPoolAdmin) 角色
  • 管理員工身分集區和提供者: 在包含員工身分集區的機構中,擁有員工集區管理員 (roles/iam.workforcePoolAdmin) 角色
  • 套用拒絕政策來封鎖有效權杖: 機構的拒絕管理員 (roles/iam.denyAdmin)
  • 管理服務帳戶模擬功能: 服務帳戶所在專案的服務帳戶管理員 (roles/iam.serviceAccountAdmin)

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這些預先定義的角色具備管理 Workload Identity Federation 和 Workforce Identity Federation 的權限,可封鎖聯盟權杖。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:

所需權限

如要管理 Workload Identity Federation 和 Workforce Identity Federation,封鎖聯盟權杖,您必須具備下列權限:

  • 管理 Workload Identity 集區和提供者:
    • iam.workloadIdentityPools.update 包含 workload identity pool 的專案
    • iam.workloadIdentityPoolProviders.update 包含 workload identity pool 的專案
  • 管理工作團隊身分集區和提供者:
    • iam.workforcePools.update ,該機構包含工作團隊身分集區
    • iam.workforcePoolProviders.update ,該機構包含工作團隊身分集區
  • 套用拒絕政策來封鎖有效權杖:
    • iam.denypolicies.create 組織
    • 專案、資料夾或機構的 iam.denypolicies.update 權限
  • 管理服務帳戶模擬功能: iam.serviceAccounts.setIamPolicy 在包含服務帳戶的專案中

您或許還可透過自訂角色或其他預先定義的角色取得這些權限。

封鎖聯合存取權杖

  1. 完成下列任一操作:

  2. 如要禁止使用有效的有效持有人權杖 (效期最長為一小時) 立即存取,請完成下列其中一個步驟:

  3. 在身分提供者中,輪替遭入侵的憑證、撤銷有效工作階段,或刪除遭入侵的實體。

瀏覽器 Cookie

請完成下列步驟,為使用者停用瀏覽器 Cookie。

必要的角色

如要取得在 Google Workspace 管理控制台中登出使用者帳戶並強制變更密碼的權限,請要求管理員授予您「使用者管理管理員」或「超級管理員」角色。

如要進一步瞭解如何在 Google Workspace 中指派管理員角色,請參閱「將使用者設為管理員」。

撤銷瀏覽器 Cookie

如果懷疑瀏覽器 Cookie 遭盜用,請完成下列其中一項操作:

這些動作會撤銷所有現有的 Cookie,並要求使用者重新登入。

撤銷憑證後,調查未經授權的存取行為和資源

撤銷遭盜用的憑證並還原服務後,請檢查 Cloud de Confiance 資源的所有存取記錄。您可以使用 Cloud Logging 或 Security Command Center。

必要的角色

如要取得調查未經授權的存取行為和資源所需的權限,請要求管理員授予您下列 IAM 角色:

  • 在 Logging 中查看稽核記錄: 專案、資料夾或機構的記錄檢視器 (roles/logging.viewer)
  • 在 Logging 中查看資料存取稽核記錄: 專案、資料夾或機構的私密記錄檢視者 (roles/logging.privateLogViewer)
  • 在 Security Command Center 中查看發現項目: 專案或機構的安全中心發現項目檢視者 (roles/securitycenter.findingsViewer)

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這些預先定義的角色具備調查未經授權存取行為和資源所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:

所需權限

如要調查未經授權的存取行為和資源,必須具備下列權限:

  • 在 Logging 中查看稽核記錄:
    • 專案、資料夾或機構的 logging.logEntries.list 權限
    • 專案、資料夾或機構的 logging.views.access 權限
  • 在 Cloud Logging 中查看資料存取稽核記錄: logging.privateLogEntries.list 在專案、資料夾或機構中
  • 在 Security Command Center 查看偵測到的問題:
    • 專案或機構的 securitycenter.findings.list 權限
    • 專案或機構的 securitycenter.findings.get 權限

您或許還可透過自訂角色或其他預先定義的角色取得這些權限。

調查未經授權的存取行為和資源

在 Cloud Logging 中完成下列步驟:

  1. 在Cloud de Confiance 控制台中檢查稽核記錄

    前往 Logs Explorer

  2. 搜尋所有可能受影響的資源,並確保所有帳戶活動 (尤其是與遭盜用憑證相關的活動) 皆符合預期。

    舉例來說,請完成下列步驟:

    • 搜尋在事件期間,由遭入侵身分發起的所有 API 呼叫。
    • 如果身分具有模擬權限,請搜尋 protoPayload.authenticationInfo.serviceAccountDelegationInfo.firstPartyPrincipal.principalEmail 與遭入侵主體相符的動作。
    • 檢查事件期間是否建立了新的服務帳戶金鑰、新的使用者帳戶或專案層級的 SSH 金鑰。

在 Security Command Center 中完成下列步驟:

  1. 前往 Cloud de Confiance 控制台的 Security Command Center「發現項目」頁面。

    前往「發現項目」

  2. 視需要選取 Cloud de Confiance 專案或機構。

  3. 在「快速篩選器」部分中,按一下適當的篩選器,即可在「發現項目查詢結果」表格中顯示所需發現項目。舉例來說,如果您在「來源顯示名稱」子區段中選取「Event Threat Detection」或「Container Threat Detection」,結果中只會顯示所選服務的發現項目。

    表格會填入所選來源的發現項目。

  4. 如要查看特定發現項目的詳細資料,請按一下「類別」下方的發現項目名稱。發現項目詳細資料窗格會展開,顯示發現項目詳細資料的摘要。

  5. 如要顯示因同一位使用者的動作而產生的所有調查結果,請按照下列步驟操作:

    1. 在尋找詳細資料窗格中,複製「主要電子郵件」旁的電子郵件地址。
    2. 關閉窗格。
    3. 在「查詢編輯器」中輸入下列查詢:

      access.principal_email="USER_EMAIL"
      

      USER_EMAIL 替換為先前複製的電子郵件地址。

      Security Command Center 會顯示與指定使用者所採取動作相關的所有發現項目。

刪除所有未經授權的資源

請確認遭盜用的憑證無法存取任何非預期的資源,例如 VM、App Engine 應用程式、服務帳戶和 Cloud Storage 值區。

找出所有未經授權的資源後,您可以選擇立即刪除這些資源。如果遭到入侵的是 Compute Engine 資源,請務必立即採取行動,因為攻擊者可能會利用遭入侵的帳戶竊取資料,或入侵您的實際工作環境系統。

如要刪除未經授權的資源,請參閱下列文件:

或者,您可以嘗試隔離未經授權的資源,讓您自己的鑑識團隊進行額外分析。

與 Customer Care 團隊聯絡

如需協助尋找 Cloud de Confiance 調查和緩解步驟所需的記錄和工具,請與 Cloud 客戶服務聯絡,並建立支援案件

處理帳戶鎖定問題

如果完全無法存取帳戶,請考慮下列選項:

  • 請使用 Google Workspace 帳戶救援表單,這份表單位於 Google Workspace 管理工具箱。詳情請參閱「恢復帳戶的管理員存取權」。

  • 如果攻擊者在您完全無法登入帳戶時建立詐欺資源,且您有支援服務資格,請完成下列步驟:

    1. 在無痕視窗中,前往「支援聯絡疑難排解工具」。

    2. 選取「是」,然後按一下「File a ticket」(提出申請)

    3. 填寫並提交表單,提供詳細資料。

  • 如果攻擊者在您完全無法存取帳戶時建立詐欺資源,且您沒有支援服務授權,請完成下列步驟:

    1. 在無痕視窗中,前往「支援聯絡疑難排解工具」。

    2. 請按照下列方式回答問題:

      疑難排解問題 必須選取
      你是否享有支援服務資格?
      你目前是否處於免費試用期?
      您是否為 GCP (Cloud de Confiance) 帳單帳戶的帳單管理員?
      你是否遇到下列任何情況? 我無法再存取 GCP 專案或帳單帳戶,需要重新取得存取權。
    3. 按一下「向存取權復原團隊提出要求」

    4. 填寫並提交未經驗證的聯絡表單,提供您的詳細資料,包括任何帳單帳戶 ID 或付款指標,以驗證您的身分。

後續步驟

請採取下列最佳做法,避免憑證遭盜用: