Dropbox 报告通过联想邮箱验证漏洞导致的账户入侵

图片: BleepingComputer
简要回答
攻击者通过利用联想邮箱验证系统中的漏洞,入侵了约5000个Dropbox账户,无需密码即可非法访问。
Dropbox 警告用户,其账户遭到未经授权的访问,此次攻击利用了联想邮箱验证系统中的漏洞。攻击者在受害者邮箱地址上注册虚假联想ID,随后无需输入Dropbox密码即可登录关联的Dropbox账户。
此次事件影响了那些未拥有联想账户但使用联想身份提供商服务登录Dropbox的用户。Dropbox将问题归咎于联想邮箱验证流程中的错误,该漏洞允许攻击者在无需额外验证的情况下确认对邮箱地址的控制权。
据路透社报道,此次攻击影响了约5000个账户,未经授权的访问发生在8月4日至21日期间。部分用户在事件被发现前两周就已报告可疑的登录尝试。为应对此威胁,Dropbox终止了所有通过联想ID认证的会话,并强制要求用户在通过联想ID登录时必须输入Dropbox账户密码。
联想确认此漏洞源于联想ID与Dropbox之间过时的集成。虽然问题已得到解决,但相关调查仍在进行中。拥有联想账户的用户未受此漏洞影响。
常见问题
- 攻击者如何获取Dropbox账户访问权限?
- 黑客利用联想邮箱验证流程中的漏洞,在受害者邮箱地址上注册虚假联想ID,随后通过该ID绕过密码验证直接登录Dropbox账户。
- 有多少Dropbox账户遭到入侵?
- 据路透社报道,约5000个账户被入侵,攻击者查看并下载了部分用户的数据。
- Dropbox采取了哪些措施应对问题?
- Dropbox终止了所有通过联想ID认证的活跃会话,并强制要求用户在通过联想ID登录时必须输入Dropbox账户密码。
分享:
Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml