Et Dropbox-datainnbrudd påvirket rundt 5 000 brukere etter at angripere utnyttet en autentiseringssårbarhet i Lenovo ID for å få tilgang til kontoer ved å bruke bare ofrenes e-postadresser.
Dropbox opplyste at aktiviteten pågikk fra 4. til 21. august. Angriperne opprettet Lenovo ID-er med ofrenes e-postadresser og koblet deretter disse identitetene til eksisterende Dropbox-kontoer.
Lenovo ID-sårbarhet omgått passordinnlogginger
Dropbox lar kunder bruke verifiserte Lenovo ID-er som identitetsleverandør for kontoinnlogginger.
Angripere misbrukte en sårbarhet som lot dem registrere Lenovo ID-er for e-postadresser uten å bevise at de kontrollerte innboksene. De kunne deretter bruke den nyopprettede Lenovo-identiteten til å starte en Dropbox-økt.
Angrepet krevde ikke at angriperne stjal passord, brøt kryptering eller kompromitterte Dropbox’ lagringssystemer.
Ofrene trengte ikke å ha en eksisterende Lenovo ID. De fleste av de berørte Dropbox-kontoene brukte ikke tofaktorautentisering.
Filer kan ha blitt vist eller lastet ned
Dropbox opplyste at rundt en tredjedel av de kompromitterte kontoene viser tegn på at angripere viste eller lastet ned filer.
Selskapet kan ikke fullt ut fastslå konsekvensene basert på aktivitetslogger alene. Noen berørte brukere kan ha lagret sensitive dokumenter, inkludert skattedokumenter, økonomiske opplysninger eller identitetsinformasjon, på kontoene sine.
Brukere begynte å rapportere uventede Dropbox-varsler om innlogginger i midten av august. Noen mottok også Lenovo-verifiseringskoder som de ikke hadde bedt om.
I flere tilfeller opprettet angripere uautoriserte Lenovo-profiler med ofrenes e-postadresser og tilfeldige navn.
Dropbox tilbakestiller berørte kontotilknytninger
Dropbox opplyste at selskapet avsluttet økter som brukte Lenovo ID-er, og fjernet koblingen mellom Lenovo og berørte Dropbox-kontoer.
Selskapet endret også innloggingsprosessen. Brukere må nå skrive inn Dropbox-passordet sitt før de logger inn med en Lenovo ID.
Dropbox råder berørte brukere til å endre Dropbox-passordene sine og e-postpassordene sine. Selskapet anbefaler også å aktivere totrinnsverifisering for å bidra til å beskytte kontoer mot ytterligere uautorisert tilgang.


0 responses to “Dropbox-datainnbrudd påvirker 5 000 brukere gjennom Lenovo ID-sårbarhet”