
Компания облачного хранения Dropbox разослала ряду пользователей электронные письма с предупреждением о том, что в результате инцидента безопасности произошел несанкционированный доступ к их учетным записям.
Основной причиной, судя по всему, стало отсутствие надлежащей аутентификации со стороны Dropbox при создании злоумышленниками опции единого входа (SSO) через стороннюю компанию…
Разработчик Йони Леви (Yoni Levy) опубликовал в X копию полученного им письма.
Мы сообщаем вам, что зафиксировали несанкционированный доступ к вашей учетной записи Dropbox в период с 4 по 21 августа 2026 года. Хотя наши журналы не содержат доказательств того, что ваши файлы просматривались или скачивались, мы хотим рассказать вам о произошедшем, о предпринимаемых нами мерах и о дополнительных шагах, которые вы можете предпринять.
Другие пользователи Dropbox сообщили о <кола href="https://news.ycombinator.com/item?id=49514427" rel="noreferrer noopener" target="_blank">получении такого же письмакола>, в котором компания заявила, что проблема возникла из-за сбоя в работе опции единого входа (SSO) с использованием Lenovo ID.
Dropbox сотрудничает с Lenovo в качестве поставщика учетных данных, чтобы пользователи могли входить в свои учетные записи Dropbox с помощью подтвержденных Lenovo ID. Даже если у вас не было создано Lenovo ID, наше расследование показало, что из-за ошибки в процессе верификации электронной почты Lenovo злоумышленник смог зарегистрировать Lenovo ID с вашим адресом электронной почты, а затем использовать этот Lenovo ID для входа в учетную запись Dropbox, связанную с этим адресом.
Однако, хотя Dropbox утверждает, что уязвимость заключалась в процессе проверки электронной почты Lenovo, более серьезная проблема заключается в том, что сама Dropbox не требовала от пользователей подтверждать новую SSO с помощью уже существующего входа, как сообщает издание The CyberSec Guru.
- Разведка/отбор: Злоумышленник собирает целевые адреса электронной почты (из баз утечек, LinkedIn, клиентских списков — адреса электронной почты по сути являются общедоступными данными).
- Регистрация поддельного IdP: Злоумышленник регистрирует Lenovo ID на имя
victim@example.com. Доступ к почтовому ящику не требуется, так как этап верификации Lenovo либо отсутствует, либо его можно обойти. В качестве отображаемого имени задается что-то случайное — один из пользователей, вернувших себе угнанный аккаунт, обнаружил имя «Джон Мэдден» (John Madden), покойного спортивного комментатора NFL, что явно указывает на массовую регистрацию без лишних усилий. - Федеративный вход: Злоумышленник нажимает кнопку «Продолжить с Lenovo» на странице Dropbox. Сервер авторизации Lenovo выдает токен, в котором поле email совпадает с учетной записью жертвы в Dropbox.
- Неявная привязка аккаунта: Dropbox сопоставляет адрес электронной почты с существующим аккаунтом и создает сеанс. Никаких запросов пароля, подтверждений или согласия вроде «привязать эту новую личность?». С точки зрения Dropbox, доверенный поставщик учетных данных уже поручился за этот адрес.
Мнение 9to5Mac
Хотя на стороне Lenovo определенно имел место сбой верификации адресов электронной почты, этого бы не произошло, если бы Dropbox выполняла аутентификацию привязываемого идентификатора перед тем, как разрешить вход в систему. Игнорирование этого требования — вопиющая оплошность.
В настоящее время компания устранила уязвимость и завершила все сеансы, ранее прошедшие «аутентификацию» через Lenovo ID.
- Сертифицированные восстановленные продукты Apple со скидкой 15% на apple.com
- Официальный магазин Apple на Amazon
- Наушники AirPods Pro 3 со скидкой
- Беспроводной адаптер CarPlay
- Чехол с батареей для AirTag на 10 лет работы
- Клавиатура Logitech MX Master 4 для Mac
Фото: Шубхам Дхаге (Shubham Dhage) на Unsplash