• Хакеры воспользовались ошибочной системой проверки электронной почты Lenovo, чтобы захватить около 5000 аккаунтов Dropbox.
  • Злоумышленники создали идентификаторы Lenovo с адресами электронной почты жертв, минуя вход в систему; Отсутствие двухфакторной аутентификации усугубило последствия
  • Dropbox прекратил вход в систему с идентификатором Lenovo, истекшие сеансы и необходимость срочной смены паролей, а также настройку двухфакторной аутентификации

Около 5000 учетных записей пользователей Dropbox были скомпрометированы, когда хакеры обнаружили уязвимость в процессе проверки идентификатора Lenovo. Вы можете спросить, какое отношение дефект Lenovo имеет к учетным записям людей в Dropbox? Вот что произошло:

Ранее на этой неделе Dropbox начал уведомлять пострадавших об инциденте. В электронном письме с уведомлением об утечке данных компания поясняет:

"Dropbox сотрудничает с Lenovo в качестве поставщика удостоверений, чтобы пользователи могли входить в свои учетные записи Dropbox, используя проверенные идентификаторы Lenovo. Хотя у вас может не быть существующего идентификатора Lenovo, наше расследование показало, что проблема с процессом проверки электронной почты Lenovo позволила неавторизованной стороне зарегистрировать Lenovo ID, используя ваш адрес электронной почты, а затем использовать этот Lenovo ID для входа в учетную запись Dropbox, связанную с этим адресом электронной почты".

Исправление ошибки

Другими словами, все, что преступникам нужно было для этого, — это адреса электронной почты людей. Используя эту информацию, они создали идентификаторы Lenovo и просто проникли прямо в учетные записи Dropbox.

Атака произошла в период с 4 по 21 августа, сообщила компания, добавив, что в большинстве учетных записей, к которым был осуществлен доступ, не была включена 2FA. Примерно в трети из них есть доказательства того, что хранящиеся документы были просмотрены или загружены.

С тех пор уязвимость была устранена, и были предприняты дальнейшие шаги для защиты конфиденциальности пользователей Dropbox. Компания заявила, что «незамедлительно завершила все сеансы, в которые выполнен вход через идентификаторы Lenovo», а также прекратила все связи между учетными записями Lenovo и Dropbox. Теперь стало обязательным вводить пароль при входе в систему через Lenovo ID.

«Никто не сможет получить доступ к вашей учетной записи Dropbox через Lenovo ID без предварительного ввода пароля Dropbox», — говорится в сообщении. Тем не менее, он призвал пользователей сменить свои пароли, включить двухэтапную проверку и сменить пароль для своих учетных записей электронной почты.

"Каждая из скомпрометированных учетных записей не имела многофакторной аутентификации. В 2026 году для учетных записей облачных хранилищ, содержащих данные, это неоправданный пробел, и пользователи могли бы закрыть его независимо от того, что Lenovo или Dropbox сделали или не сделали со своей устаревшей интеграцией", - сказал Мухаммад Яхья Патель, vCISO и консультант по кибербезопасности. для Европы, Ближнего Востока и Африки в Huntress.

"Сочетание непроверенного стороннего пути аутентификации и учетных записей без MFA - это, по сути, открытое приглашение. Практический урок прост и применим далеко за пределами этого конкретного инцидента. Каждая организация и каждый человек должны периодически проверять, какие сторонние службы имеют доступ к аутентификации к их учетным записям. Гранты OAuth, SSO-соединения и сторонние интеграции входа в систему накапливаются незаметно и редко удаляются, когда отношения, которые их создали, прекращаются".

Через Киберновости