Dropbox afferma che 5.000 account sono stati compromessi tramite un accesso Lenovo.

Dropbox afferma che 5.000 account sono stati compromessi tramite un accesso Lenovo.

      Qualcuno ha registrato un Lenovo ID utilizzando l'indirizzo email di uno sconosciuto e poi lo ha utilizzato per accedere all'account Dropbox di quella persona senza bisogno della sua password. Circa 5.000 account sono stati compromessi tra il 4 e il 21 agosto, ha dichiarato Dropbox.

      Il difetto era in un'integrazione legacy tra Lenovo ID e Dropbox che non verificava correttamente la proprietà dell'email. Registrare un account con l'indirizzo di qualcun altro era sufficiente per autenticarsi come quella persona.

      I file sono stati visualizzati o scaricati in meno di un terzo degli account interessati. Ciò significa che circa 3.500 account sono stati accessibili senza che nulla fosse stato prelevato, anche se i numeri da soli non mostrano se gli attaccanti stessero cercando file specifici o semplicemente accedessero agli account automaticamente.

      Ogni account compromesso mancava di autenticazione a più fattori. Dropbox è stata chiara su questo, ed è probabilmente il dettaglio più utile per chiunque stia esaminando cosa avrebbe potuto prevenire l'attacco.

      Lenovo ha identificato l'integrazione dal suo lato e ha dichiarato che i propri clienti non sono stati colpiti. La vulnerabilità esisteva nella connessione tra i due sistemi piuttosto che all'interno di ciascun servizio stesso.

      Dropbox ha successivamente terminato ogni sessione autenticata tramite Lenovo ID, disabilitato completamente l'integrazione e ora richiede una password nativa di Dropbox prima che un account possa essere accessibile. Gli utenti interessati sono stati contattati via email lunedì.

      L'autenticazione a più fattori avrebbe fermato l'attacco perché il difetto ha effettivamente bypassato la password, lasciando senza alcun secondo livello di autenticazione. È la lezione piuttosto poco glamour in una violazione altrimenti insolita.

      Entrambe le aziende hanno segnalato l'incidente ai regolatori della protezione dei dati e le indagini sono in corso. Per gli utenti europei, ciò comporta obblighi di notifica GDPR, inclusa la scadenza di 72 ore che si applica una volta che un'organizzazione diventa consapevole di una violazione qualificante.

      Le azioni sono scese di circa il 2,4% nel trading esteso, una reazione relativamente modesta a una violazione che coinvolge 5.000 account in una società con centinaia di milioni di utenti.

      Ciò che rende l'incidente interessante è la forma dell'attacco piuttosto che la sua dimensione. Non si trattava di una vulnerabilità di Dropbox o di una vulnerabilità di Lenovo in isolamento, ma di una vecchia relazione di fiducia tra i due sistemi che non era stata riesaminata.

      La finestra di 17 giorni è anche notevole. L'accesso tra il 4 e il 21 agosto non è stato rilevato attraverso il monitoraggio da nessuna delle due parti, ma scoperto attraverso un'indagine successiva.

      Le integrazioni di accesso unico tendono ad accumularsi silenziosamente e raramente vengono rimosse. Ognuna crea un altro percorso per accedere a un account che non dipende dalla password dell'account stesso, spesso basato su assunzioni di sicurezza che avevano senso quando l'integrazione è stata costruita per la prima volta.

      La parola "legacy" sta facendo molto lavoro nelle spiegazioni di entrambe le aziende. In pratica, descrive spesso un sistema che è ancora in funzione perché spegnerlo potrebbe rompere qualcosa, anche se nessuno è particolarmente interessato a mantenerlo.

      Per i clienti aziendali, c'è una questione pratica qui. Un'azienda che memorizza documenti aziendali in Dropbox e utilizza SSO attraverso il sistema di identità di un fornitore di hardware potrebbe non conoscere ogni integrazione esterna di cui i suoi account si fidano ancora.

      Gli attaccanti hanno ripetutamente trovato debolezze in queste giunture. La Commissione Europea è stata violata attraverso uno strumento di sicurezza che utilizzava per proteggersi, che è lo stesso tipo di problema a una scala diversa.

      Nessuna delle due aziende ha attribuito l'attacco o ha detto se gli account fossero stati specificamente mirati o scoperti automaticamente. Entrambe le indagini sono ancora aperte, ed è lì che potrebbero emergere ulteriori dettagli su come gli attaccanti hanno trovato e utilizzato il difetto.

      Per ora, Dropbox ha applicato il rimedio che le organizzazioni spesso raggiungono dopo che un'integrazione vecchia diventa un problema di sicurezza: ha tagliato una connessione che non era più necessaria, qualcosa che avrebbe potuto essere fatto molto prima che fosse sfruttata.

Altri articoli

PwC prevede che l'investimento globale nell'infrastruttura AI raggiungerà i 31,6 trilioni di dollari entro il 2050. PwC prevede che l'investimento globale nell'infrastruttura AI raggiungerà i 31,6 trilioni di dollari entro il 2050. La spesa annuale in capitale per i data center aumenta da 800 miliardi di dollari a 1,8 trilioni di dollari entro il 2050 secondo il modello di PwC, con gli Stati Uniti che rappresentano il 48% e i chip che sostituiscono la costruzione come motore principale. YouTube TV ora ti consente di trasmettere ESPN Unlimited direttamente all'interno dell'app. YouTube TV ora ti consente di trasmettere ESPN Unlimited direttamente all'interno dell'app. YouTube TV ha integrato completamente ESPN Unlimited nella sua app, eliminando la necessità di passare a un'app ESPN separata per i contenuti sportivi in diretta. L'Opera perde la battaglia legale presso la corte dell'UE per far etichettare Microsoft Edge come gatekeeper L'Opera perde la battaglia legale presso la corte dell'UE per far etichettare Microsoft Edge come gatekeeper Opera, Microsoft Edge, Digital Markets Act, DMA, gatekeeper, Commissione Europea, Tribunale Generale, T-357/24, regolamentazione tecnologica dell'UE, concorrenza tra browser OpenAI afferma che il suo prossimo modello trova vulnerabilità di sicurezza che nessuno ha ancora scoperto. OpenAI afferma che il suo prossimo modello trova vulnerabilità di sicurezza che nessuno ha ancora scoperto. Astra può identificare vulnerabilità sconosciute e sviluppare exploit, afferma OpenAI. L'addestramento è ripreso il 28 agosto dopo una pausa di due settimane. La Commissione Europea sta esaminando le licenze di Oracle, due mesi dopo aver raggiunto un accordo con SAP. La Commissione Europea sta esaminando le licenze di Oracle, due mesi dopo aver raggiunto un accordo con SAP. La Commissione sta raccogliendo informazioni sulle pratiche di licensing cloud di Oracle. Insiste sul fatto che non ci sia alcuna indagine formale su nessuna azienda. Il nuovo CEO di Apple riceve uno stipendio di 3 milioni di dollari e un obiettivo di capitale di 55 milioni di dollari. Il nuovo CEO di Apple riceve uno stipendio di 3 milioni di dollari e un obiettivo di capitale di 55 milioni di dollari. John Ternus riceve uno stipendio base di 3 milioni di dollari, un premio azionario proporzionato di 2,5 milioni di dollari e un premio fiscale per il 2027 che punta a 55 milioni di dollari, tre quarti del quale è legato al ritorno per gli azionisti.

Dropbox afferma che 5.000 account sono stati compromessi tramite un accesso Lenovo.

Gli aggressori hanno registrato ID Lenovo utilizzando gli indirizzi email delle vittime e sono entrati negli account Dropbox senza una password. Nessuno aveva abilitato l'autenticazione a più fattori.