Dropbox сообщил о взломе аккаунтов через уязвимость Lenovo

Фото: BleepingComputer
Краткий ответ
Злоумышленники взломали около 5 000 аккаунтов Dropbox, эксплуатируя уязвимость в системе верификации email Lenovo.
Компания Dropbox предупредила пользователей о несанкционированном доступе к их аккаунтам, который стал возможен из-за уязвимости в системе верификации email Lenovo. Злоумышленники регистрировали поддельные Lenovo ID на чужие адреса электронной почты, а затем использовали их для входа в аккаунты Dropbox, связанные с этими адресами. При этом атакующим не требовалось знать пароль от аккаунта Dropbox.
Инцидент затронул пользователей, которые не имели аккаунтов Lenovo, но использовали интеграцию с Lenovo Identity Provider Services для входа в Dropbox. Dropbox заявил, что проблема возникла из-за ошибки в процессе верификации email Lenovo, которая позволяла злоумышленникам подтверждать контроль над чужим адресом без дополнительных проверок.
По данным Reuters, атака коснулась около 5 000 аккаунтов, а доступ осуществлялся в период с 4 по 21 августа. Некоторые пользователи сообщали о подозрительных попытках входа в их аккаунты за две недели до обнаружения инцидента. В ответ на угрозу Dropbox завершил все сессии, аутентифицированные через Lenovo ID, и ввёл дополнительное требование: теперь при попытке входа через Lenovo ID необходимо вводить пароль от аккаунта Dropbox.
Lenovo подтвердил, что уязвимость была связана с устаревшей интеграцией между Lenovo ID и Dropbox. Компании оперативно устранили проблему, однако расследование инцидента продолжается. Пострадавшие пользователи Lenovo не были затронуты этой уязвимостью.
Частые вопросы
- Как злоумышленники получили доступ к аккаунтам Dropbox?
- Атакующие использовали уязвимость в процессе верификации email Lenovo, зарегистрировав поддельные Lenovo ID на чужие адреса. Затем они применяли эти ID для входа в Dropbox без необходимости вводить пароль.
- Сколько аккаунтов Dropbox было взломано?
- По данным Reuters, было взломано около 5 000 аккаунтов. Злоумышленники просматривали и скачивали данные некоторых пользователей.
- Какие меры предпринял Dropbox для защиты пользователей?
- Dropbox завершил все активные сессии, связанные с аутентификацией через Lenovo ID, и ввёл обязательное требование вводить пароль Dropbox при попытке входа через Lenovo ID.
Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml