Dropbox dice que 5,000 cuentas fueron comprometidas a través de un inicio de sesión de Lenovo.

Dropbox dice que 5,000 cuentas fueron comprometidas a través de un inicio de sesión de Lenovo.

      Alguien registró una ID de Lenovo utilizando la dirección de correo electrónico de un extraño y luego la usó para iniciar sesión en la cuenta de Dropbox de esa persona sin necesidad de su contraseña. Aproximadamente 5,000 cuentas fueron comprometidas entre el 4 y el 21 de agosto, dijo Dropbox.

      La falla estaba en una integración heredada entre Lenovo ID y Dropbox que no verificaba adecuadamente la propiedad del correo electrónico. Registrar una cuenta con la dirección de otra persona era suficiente para autenticarse como esa persona.

      Los archivos fueron vistos o descargados en menos de un tercio de las cuentas afectadas. Eso significa que aproximadamente 3,500 cuentas fueron accedidas sin que se llevara nada, aunque los números por sí solos no muestran si los atacantes estaban buscando archivos específicos o simplemente accediendo a cuentas automáticamente.

      Cada cuenta comprometida carecía de autenticación multifactor. Dropbox ha sido claro al respecto, y probablemente sea el detalle más útil para cualquiera que esté considerando qué podría haber prevenido el ataque.

      Lenovo identificó la integración de su lado y dijo que sus propios clientes no se vieron afectados. La vulnerabilidad existía en la conexión entre los dos sistemas en lugar de dentro de cualquiera de los servicios en sí.

      Desde entonces, Dropbox ha terminado cada sesión autenticada a través de Lenovo ID, deshabilitó la integración por completo y ahora requiere una contraseña nativa de Dropbox antes de que se pueda acceder a una cuenta. Los usuarios afectados recibieron un correo electrónico el lunes.

      La autenticación multifactor habría detenido el ataque porque la falla efectivamente eludió la contraseña, dejando sin una segunda capa de autenticación. Es la lección bastante poco glamorosa en una violación de otro modo inusual.

      Ambas compañías han informado del incidente a los reguladores de protección de datos, y las investigaciones están en curso. Para los usuarios europeos, eso conlleva obligaciones de notificación del GDPR, incluyendo el plazo de 72 horas que se aplica una vez que una organización se da cuenta de una violación calificada.

      Las acciones cayeron aproximadamente un 2.4% en el comercio extendido, una reacción relativamente modesta a una violación que involucra 5,000 cuentas en una empresa con cientos de millones de usuarios.

      Lo que hace interesante el incidente es la forma del ataque más que su tamaño. Esta no fue una vulnerabilidad de Dropbox o una vulnerabilidad de Lenovo en aislamiento, sino una antigua relación de confianza entre los dos sistemas que no se había revisitado.

      La ventana de 17 días también es notable. El acceso entre el 4 y el 21 de agosto no fue detectado a través de la monitorización de ninguno de los lados, sino descubierto a través de una investigación posterior.

      Las integraciones de inicio de sesión único tienden a acumularse silenciosamente y rara vez se eliminan. Cada una crea otra ruta hacia una cuenta que no depende de la propia contraseña de la cuenta, a menudo basada en suposiciones de seguridad que tenían sentido cuando se construyó la integración por primera vez.

      La palabra "heredada" está haciendo mucho trabajo en las explicaciones de ambas compañías. En la práctica, a menudo describe un sistema que aún está en funcionamiento porque apagarlo podría romper algo, incluso si nadie está particularmente interesado en mantenerlo.

      Para los clientes empresariales, hay una pregunta práctica aquí. Una empresa que almacena documentos comerciales en Dropbox y utiliza SSO a través del sistema de identidad de un proveedor de hardware puede no conocer todas las integraciones externas en las que sus cuentas aún confían.

      Los atacantes han encontrado repetidamente debilidades en estas costuras. La Comisión Europea fue violada a través de una herramienta de seguridad que utilizó para protegerse, que es el mismo tipo de problema a una escala diferente.

      Ninguna de las empresas ha atribuido el ataque ni ha dicho si las cuentas fueron específicamente objetivo o descubiertas automáticamente. Ambas investigaciones aún están abiertas, y ahí es donde es probable que surjan más detalles sobre cómo los atacantes encontraron y utilizaron la falla.

      Por ahora, Dropbox ha aplicado el remedio que las organizaciones a menudo alcanzan después de que una antigua integración se convierte en un problema de seguridad: cortó una conexión que ya no era necesaria, algo que podría haberse hecho mucho antes de que se explotara.

Otros artículos

Google lanza una alternativa a Canva que te permite crear carteles, volantes y publicaciones en redes sociales con IA. Google lanza una alternativa a Canva que te permite crear carteles, volantes y publicaciones en redes sociales con IA. Google lanzó Pics, una herramienta de diseño impulsada por IA integrada en Workspace, posicionándola como una alternativa directa a Canva y Adobe Express. La Comisión Europea está revisando las licencias de Oracle, dos meses después de llegar a un acuerdo con SAP. La Comisión Europea está revisando las licencias de Oracle, dos meses después de llegar a un acuerdo con SAP. La Comisión está recopilando información sobre las prácticas de licenciamiento en la nube de Oracle. Insiste en que no hay una investigación formal sobre ninguna empresa. Opera pierde la batalla en el tribunal de la UE para que Microsoft Edge sea etiquetado como guardián. Opera pierde la batalla en el tribunal de la UE para que Microsoft Edge sea etiquetado como guardián. Opera, Microsoft Edge, Ley de Mercados Digitales, DMA, guardián, Comisión Europea, Tribunal General, T-357/24, regulación tecnológica de la UE, competencia de navegadores YouTube TV ahora te permite transmitir ESPN Unlimited directamente dentro de la aplicación. YouTube TV ahora te permite transmitir ESPN Unlimited directamente dentro de la aplicación. YouTube TV integró completamente ESPN Unlimited en su aplicación, eliminando la necesidad de cambiar a una aplicación separada de ESPN para contenido deportivo en vivo. El nuevo CEO de Apple recibe un salario de $3 millones y un objetivo de capital de $55 millones. El nuevo CEO de Apple recibe un salario de $3 millones y un objetivo de capital de $55 millones. John Ternus recibe un salario base de $3 millones, un premio en acciones prorrateado de $2.5 millones y un premio fiscal de 2027 que tiene como objetivo $55 millones, tres cuartas partes de él vinculadas al retorno para los accionistas. CrowdStrike y el FBI están desmantelando Sality después de 23 años. CrowdStrike y el FBI están desmantelando Sality después de 23 años. Las fuerzas del orden de EE. UU. y CrowdStrike están desmantelando Sality, una operación de cibercrimen rusa activa durante 23 años, sembrándola con datos falsos.

Dropbox dice que 5,000 cuentas fueron comprometidas a través de un inicio de sesión de Lenovo.

Los atacantes registraron ID de Lenovo utilizando las direcciones de correo electrónico de las víctimas y accedieron a las cuentas de Dropbox sin una contraseña. Ninguno tenía MFA habilitado.