Ett Dropbox-dataintrång påverkade omkring 5 000 användare efter att angripare utnyttjat en autentiseringssårbarhet i Lenovo ID för att få åtkomst till konton med endast offrens e-postadresser.
Dropbox uppgav att aktiviteten pågick från den 4 till den 21 augusti. Angriparna skapade Lenovo ID:n med offrens e-postadresser och kopplade sedan dessa identiteter till befintliga Dropbox-konton.
Lenovo ID-sårbarhet kringgick lösenordsinloggningar
Dropbox låter kunder använda verifierade Lenovo ID:n som identitetsleverantör vid kontoinloggningar.
Angripare missbrukade en sårbarhet som lät dem registrera Lenovo ID:n för e-postadresser utan att bevisa att de kontrollerade inkorgarna. De kunde sedan använda den nyskapade Lenovo-identiteten för att starta en Dropbox-session.
Attacken krävde inte att angriparna stal lösenord, bröt kryptering eller komprometterade Dropbox lagringssystem.
Offren behövde inte ha ett befintligt Lenovo ID. De flesta av de berörda Dropbox-kontona använde inte tvåfaktorsautentisering.
Filer kan ha visats eller laddats ner
Dropbox uppgav att omkring en tredjedel av de komprometterade kontona visar tecken på att angripare har visat eller laddat ner filer.
Företaget kan inte fullt ut fastställa påverkan enbart utifrån aktivitetsloggar. Vissa berörda användare kan ha lagrat känsliga dokument, inklusive skattehandlingar, ekonomiska uppgifter eller identitetsinformation, på sina konton.
Användare började rapportera oväntade Dropbox-varningar om inloggningar i mitten av augusti. Vissa fick också Lenovo-verifieringskoder som de inte hade begärt.
I flera fall skapade angripare obehöriga Lenovo-profiler med offrens e-postadresser och tillfälliga namn.
Dropbox återställer berörda kontoanslutningar
Dropbox uppgav att företaget avslutade sessioner som använde Lenovo ID:n och tog bort kopplingen mellan Lenovo och berörda Dropbox-konton.
Företaget ändrade också sin inloggningsprocess. Användare måste nu ange sitt Dropbox-lösenord innan de loggar in med ett Lenovo ID.
Dropbox råder berörda användare att byta sina Dropbox-lösenord och e-postlösenord. Företaget rekommenderar också att de aktiverar tvåstegsverifiering för att hjälpa till att skydda konton mot ytterligare obehörig åtkomst.


0 svar till ”Dropbox-dataintrång påverkar 5 000 användare genom Lenovo ID-sårbarhet”