Dropbox сообщает, что 5,000 учетных записей были взломаны через вход в систему Lenovo.

Dropbox сообщает, что 5,000 учетных записей были взломаны через вход в систему Lenovo.

      Кто-то зарегистрировал Lenovo ID, используя адрес электронной почты незнакомца, а затем использовал его для входа в учетную запись Dropbox этого человека без необходимости вводить пароль. По данным Dropbox, около 5,000 учетных записей были скомпрометированы с 4 по 21 августа.

      Уязвимость заключалась в устаревшей интеграции между Lenovo ID и Dropbox, которая не проверяла право собственности на электронную почту. Регистрация учетной записи с чужим адресом была достаточной для аутентификации как этого человека.

      Файлы были просмотрены или загружены менее чем в трети затронутых учетных записей. Это означает, что примерно 3,500 учетных записей были доступны без каких-либо действий, хотя одни только цифры не показывают, искали ли злоумышленники конкретные файлы или просто автоматически получали доступ к учетным записям.

      Каждая скомпрометированная учетная запись не имела многофакторной аутентификации. Dropbox четко об этом заявил, и это, вероятно, самый полезный момент для всех, кто рассматривает, что могло предотвратить атаку.

      Lenovo выявила интеграцию со своей стороны и заявила, что ее собственные клиенты не пострадали. Уязвимость существовала в соединении между двумя системами, а не в каждой из услуг.

      С тех пор Dropbox завершил каждую сессию, аутентифицированную через Lenovo ID, полностью отключил интеграцию и теперь требует родной пароль Dropbox перед доступом к учетной записи. Затронутые пользователи получили уведомления по электронной почте в понедельник.

      Многофакторная аутентификация остановила бы атаку, потому что уязвимость фактически обошла пароль, не оставив второго уровня аутентификации. Это довольно непримечательный урок в иначе необычном нарушении.

      Обе компании сообщили о происшествии регуляторам по защите данных, и расследования продолжаются. Для европейских пользователей это влечет за собой обязательства по уведомлению в соответствии с GDPR, включая 72-часовой срок, который применяется, как только организация становится осведомленной о квалифицирующем нарушении.

      Акции упали примерно на 2,4% в расширенной торговле, что является относительно скромной реакцией на нарушение, затрагивающее 5,000 учетных записей в компании с сотнями миллионов пользователей.

      Что делает инцидент интересным, так это форма атаки, а не ее размер. Это не была уязвимость Dropbox или Lenovo в изоляции, а старая доверительная связь между двумя системами, которая не была пересмотрена.

      17-дневный период также примечателен. Доступ с 4 по 21 августа не был обнаружен через мониторинг с обеих сторон, а был выявлен в ходе последующего расследования.

      Интеграции единого входа (SSO) обычно накапливаются тихо и редко удаляются. Каждая из них создает еще один путь к учетной записи, который не зависит от собственного пароля учетной записи, часто основываясь на предположениях безопасности, которые имели смысл, когда интеграция была впервые создана.

      Слово «наследие» выполняет большую работу в объяснениях обеих компаний. На практике оно часто описывает систему, которая все еще работает, потому что ее отключение может сломать что-то, даже если никто не особенно заинтересован в ее обслуживании.

      Для корпоративных клиентов здесь возникает практический вопрос. Компания, хранящая бизнес-документы в Dropbox и использующая SSO через систему идентификации аппаратного поставщика, может не знать о каждой внешней интеграции, которой доверяют ее учетные записи.

      Злоумышленники неоднократно находили слабости на этих стыках. Европейская комиссия была взломана через инструмент безопасности, который она использовала для защиты себя, что является той же проблемой на другом уровне.

      Ни одна из компаний не приписала атаку и не сказала, были ли учетные записи специально нацелены или обнаружены автоматически. Оба расследования все еще открыты, и именно там, вероятно, появятся более подробные сведения о том, как злоумышленники нашли и использовали уязвимость.

      На данный момент Dropbox применил средство, к которому организации часто прибегают после того, как старая интеграция становится проблемой безопасности: он разорвал соединение, которое больше не было необходимо, что могло быть сделано задолго до того, как оно было использовано.

Другие статьи

Google делает ваш Android телефон более безопасным местом для вашей цифровой идентичности Google делает ваш Android телефон более безопасным местом для вашей цифровой идентичности Google расширяет свою программу аппаратной безопасности, создавая новый альянс для повышения безопасности и более широкого распространения цифровых удостоверений личности на телефонах Android. Опера проиграла судебное разбирательство в суде ЕС, чтобы Microsoft Edge был признан контролером доступа. Опера проиграла судебное разбирательство в суде ЕС, чтобы Microsoft Edge был признан контролером доступа. Опера, Microsoft Edge, Закон о цифровых рынках, DMA, контролер, Европейская комиссия, Общий суд, T-357/24, регулирование технологий ЕС, конкуренция браузеров Huskeys привлекли 27 миллионов долларов в рамках раунда финансирования серии A, возглавляемого Blackstone, для создания нового уровня безопасности для сетевого края. Huskeys привлекли 27 миллионов долларов в рамках раунда финансирования серии A, возглавляемого Blackstone, для создания нового уровня безопасности для сетевого края. Huskeys привлекла 27 миллионов долларов в рамках раунда Series A, возглавляемого Blackstone Innovations Investments, что увеличило общий объем финансирования до 35 миллионов долларов после посевного раунда в 8 миллионов долларов. Apple только что дала разработчикам зеленый свет, чтобы оставить Macs на Intel позади. Apple только что дала разработчикам зеленый свет, чтобы оставить Macs на Intel позади. Apple только что сообщила разработчикам Mac App Store, что они могут полностью отказаться от поддержки Intel, что означает меньшие загрузки для вас и еще один признак того, что Macs на базе Intel выходят из употребления. YouTube TV теперь позволяет вам стримить ESPN Unlimited прямо в приложении YouTube TV теперь позволяет вам стримить ESPN Unlimited прямо в приложении YouTube TV полностью интегрировал ESPN Unlimited в свое приложение, что устраняет необходимость переключаться на отдельное приложение ESPN для просмотра спортивного контента в прямом эфире. Google запускает альтернативу Canva, которая позволяет создавать постеры, флаеры и публикации в социальных сетях с помощью ИИ. Google запускает альтернативу Canva, которая позволяет создавать постеры, флаеры и публикации в социальных сетях с помощью ИИ. Google запустил Pics, инструмент дизайна на основе ИИ, встроенный в Workspace, позиционируя его как прямую альтернативу Canva и Adobe Express.

Dropbox сообщает, что 5,000 учетных записей были взломаны через вход в систему Lenovo.

Злоумышленники зарегистрировали Lenovo ID, используя адреса электронной почты жертв, и вошли в аккаунты Dropbox без пароля. У никого не была включена многофакторная аутентификация.