Et Dropbox-databrud påvirkede omkring 5.000 brugere, efter at angribere udnyttede en godkendelsessårbarhed i Lenovo ID til at få adgang til konti ved kun at bruge ofrenes e-mailadresser.

Dropbox oplyste, at aktiviteten foregik fra den 4. til den 21. august. Angriberne oprettede Lenovo ID’er med ofrenes e-mailadresser og knyttede derefter disse identiteter til eksisterende Dropbox-konti.

Lenovo ID-sårbarhed omgåede adgangskodebaserede logins

Dropbox lader kunder bruge verificerede Lenovo ID’er som identitetsudbyder ved konto-logins.

Angribere misbrugte en sårbarhed, der lod dem registrere Lenovo ID’er for e-mailadresser uden at bevise, at de kontrollerede indbakkerne. De kunne derefter bruge den nyoprettede Lenovo-identitet til at starte en Dropbox-session.

Angrebet krævede ikke, at angriberne stjal adgangskoder, brød kryptering eller kompromitterede Dropbox’ lagringssystemer.

Ofrene behøvede ikke at have et eksisterende Lenovo ID. De fleste af de berørte Dropbox-konti brugte ikke tofaktorgodkendelse.

Filer kan være blevet vist eller downloadet

Dropbox oplyste, at omkring en tredjedel af de kompromitterede konti viser tegn på, at angribere har vist eller downloadet filer.

Virksomheden kan ikke fuldt ud fastslå påvirkningen ud fra aktivitetslogfiler alene. Nogle berørte brugere kan have gemt følsomme dokumenter, herunder skattedokumenter, finansielle oplysninger eller identitetsoplysninger, på deres konti.

Brugere begyndte at rapportere uventede Dropbox-advarsler om logins i midten af august. Nogle modtog også Lenovo-verificeringskoder, som de ikke havde anmodet om.

I flere tilfælde oprettede angribere uautoriserede Lenovo-profiler med ofrenes e-mailadresser og midlertidige navne.

Dropbox nulstiller berørte kontoforbindelser

Dropbox oplyste, at virksomheden afsluttede sessioner, der brugte Lenovo ID’er, og fjernede forbindelsen mellem Lenovo og berørte Dropbox-konti.

Virksomheden ændrede også loginprocessen. Brugere skal nu indtaste deres Dropbox-adgangskode, før de logger ind med et Lenovo ID.

Dropbox råder berørte brugere til at ændre deres Dropbox-adgangskoder og e-mailadgangskoder. Virksomheden anbefaler også at aktivere totrinsverificering for at hjælpe med at beskytte konti mod yderligere uautoriseret adgang.


0 svar til “Dropbox-databrud påvirker 5.000 brugere gennem Lenovo ID-sårbarhed”