Dropbox сообщает, что 5,000 учетных записей были взломаны через вход в систему Lenovo.

Dropbox сообщает, что 5,000 учетных записей были взломаны через вход в систему Lenovo.

      Кто-то зарегистрировал Lenovo ID, используя адрес электронной почты незнакомца, а затем использовал его для входа в учетную запись Dropbox этого человека без необходимости вводить пароль. По данным Dropbox, около 5,000 учетных записей были скомпрометированы с 4 по 21 августа.

      Уязвимость заключалась в устаревшей интеграции между Lenovo ID и Dropbox, которая не проверяла право собственности на электронную почту. Регистрация учетной записи с чужим адресом была достаточной для аутентификации как этого человека.

      Файлы были просмотрены или загружены менее чем в трети затронутых учетных записей. Это означает, что примерно 3,500 учетных записей были доступны без каких-либо действий, хотя одни только цифры не показывают, искали ли злоумышленники конкретные файлы или просто автоматически получали доступ к учетным записям.

      Каждая скомпрометированная учетная запись не имела многофакторной аутентификации. Dropbox четко об этом заявил, и это, вероятно, самый полезный момент для всех, кто рассматривает, что могло предотвратить атаку.

      Lenovo выявила интеграцию со своей стороны и заявила, что ее собственные клиенты не пострадали. Уязвимость существовала в соединении между двумя системами, а не в каждой из услуг.

      С тех пор Dropbox завершил каждую сессию, аутентифицированную через Lenovo ID, полностью отключил интеграцию и теперь требует родной пароль Dropbox перед доступом к учетной записи. Затронутые пользователи получили уведомления по электронной почте в понедельник.

      Многофакторная аутентификация остановила бы атаку, потому что уязвимость фактически обошла пароль, не оставив второго уровня аутентификации. Это довольно непримечательный урок в иначе необычном нарушении.

      Обе компании сообщили о происшествии регуляторам по защите данных, и расследования продолжаются. Для европейских пользователей это влечет за собой обязательства по уведомлению в соответствии с GDPR, включая 72-часовой срок, который применяется, как только организация становится осведомленной о квалифицирующем нарушении.

      Акции упали примерно на 2,4% в расширенной торговле, что является относительно скромной реакцией на нарушение, затрагивающее 5,000 учетных записей в компании с сотнями миллионов пользователей.

      Что делает инцидент интересным, так это форма атаки, а не ее размер. Это не была уязвимость Dropbox или Lenovo в изоляции, а старая доверительная связь между двумя системами, которая не была пересмотрена.

      17-дневный период также примечателен. Доступ с 4 по 21 августа не был обнаружен через мониторинг с обеих сторон, а был выявлен в ходе последующего расследования.

      Интеграции единого входа (SSO) обычно накапливаются тихо и редко удаляются. Каждая из них создает еще один путь к учетной записи, который не зависит от собственного пароля учетной записи, часто основываясь на предположениях безопасности, которые имели смысл, когда интеграция была впервые создана.

      Слово «наследие» выполняет большую работу в объяснениях обеих компаний. На практике оно часто описывает систему, которая все еще работает, потому что ее отключение может сломать что-то, даже если никто не особенно заинтересован в ее обслуживании.

      Для корпоративных клиентов здесь возникает практический вопрос. Компания, хранящая бизнес-документы в Dropbox и использующая SSO через систему идентификации аппаратного поставщика, может не знать о каждой внешней интеграции, которой доверяют ее учетные записи.

      Злоумышленники неоднократно находили слабости на этих стыках. Европейская комиссия была взломана через инструмент безопасности, который она использовала для защиты себя, что является той же проблемой на другом уровне.

      Ни одна из компаний не приписала атаку и не сказала, были ли учетные записи специально нацелены или обнаружены автоматически. Оба расследования все еще открыты, и именно там, вероятно, появятся более подробные сведения о том, как злоумышленники нашли и использовали уязвимость.

      На данный момент Dropbox применил средство, к которому организации часто прибегают после того, как старая интеграция становится проблемой безопасности: он разорвал соединение, которое больше не было необходимо, что могло быть сделано задолго до того, как оно было использовано.

Другие статьи

CrowdStrike и ФБР расправляются с Sality после 23 лет CrowdStrike и ФБР расправляются с Sality после 23 лет Правоохранительные органы США и CrowdStrike dismantлируют Sality, российскую киберпреступную операцию, действующую уже 23 года, внедряя в нее ложные данные. PwC прогнозирует, что глобальные инвестиции в инфраструктуру ИИ достигнут 31,6 триллиона долларов к 2050 году. PwC прогнозирует, что глобальные инвестиции в инфраструктуру ИИ достигнут 31,6 триллиона долларов к 2050 году. Годовые капитальные затраты на центры обработки данных вырастут с 800 миллиардов долларов до 1,8 триллиона долларов к 2050 году по моделированию PwC, при этом США займут 48%, а чипы заменят строительство в качестве основного драйвера. Европейская комиссия рассматривает лицензирование Oracle, через два месяца после урегулирования с SAP. Европейская комиссия рассматривает лицензирование Oracle, через два месяца после урегулирования с SAP. Комиссия собирает информацию о практиках лицензирования облаков Oracle. Она настаивает на том, что официального расследования в отношении какой-либо компании не ведется. Новый генеральный директор Apple получает зарплату в 3 миллиона долларов и целевой капитал в 55 миллионов долларов. Новый генеральный директор Apple получает зарплату в 3 миллиона долларов и целевой капитал в 55 миллионов долларов. Джон Тернус получает базовую зарплату в размере 3 миллиона долларов, пропорциональную акционную премию в размере 2,5 миллиона долларов и премию за финансовый 2027 год, нацеленную на 55 миллионов долларов, три четверти из которой связаны с доходом акционеров. Google запускает альтернативу Canva, которая позволяет создавать постеры, флаеры и публикации в социальных сетях с помощью ИИ. Google запускает альтернативу Canva, которая позволяет создавать постеры, флаеры и публикации в социальных сетях с помощью ИИ. Google запустил Pics, инструмент дизайна на основе ИИ, встроенный в Workspace, позиционируя его как прямую альтернативу Canva и Adobe Express. Опера проиграла судебное разбирательство в суде ЕС, чтобы Microsoft Edge был признан контролером доступа. Опера проиграла судебное разбирательство в суде ЕС, чтобы Microsoft Edge был признан контролером доступа. Опера, Microsoft Edge, Закон о цифровых рынках, DMA, контролер, Европейская комиссия, Общий суд, T-357/24, регулирование технологий ЕС, конкуренция браузеров

Dropbox сообщает, что 5,000 учетных записей были взломаны через вход в систему Lenovo.

Злоумышленники зарегистрировали Lenovo ID, используя адреса электронной почты жертв, и вошли в аккаунты Dropbox без пароля. У никого не была включена многофакторная аутентификация.