Аккаунты Dropbox взломали через дыру в проверке email у Lenovo

· Безопасность
Злоумышленник регистрировал поддельные Lenovo ID на чужие адреса и через них входил в Dropbox без пароля. Пострадали около 5000 учётных записей.

cover.svg

Dropbox предупредил часть пользователей о несанкционированном доступе к их учётным записям. Причиной стал изъян в процессе проверки электронной почты у Lenovo, позволивший постороннему регистрировать поддельные Lenovo ID.

Как работала атака

Dropbox использует сервисы Lenovo Identity Provider как часть своей инфраструктуры аутентификации — это даёт возможность входить в Dropbox с помощью подтверждённого Lenovo ID. Проблема в том, что механизм проверки почты у Lenovo позволял зарегистрировать Lenovo ID на чужой адрес. Получив такой поддельный идентификатор, атакующий заходил в привязанный к этому адресу аккаунт Dropbox — пароль ему не требовался.

Ключевая ошибка была на стороне Dropbox: процесс связывания учётных записей безоговорочно доверял утверждению Lenovo, что пользователь контролирует адрес, и не требовал дополнительного подтверждения через обычный вход в Dropbox. При этом многие пострадавшие вообще никогда не заводили Lenovo ID.

Признаки и масштаб

Некоторые пользователи ещё около двух недель назад получили уведомления о подозрительных входах, сразу сменили пароли и включили двухфакторную аутентификацию. Один из них обратил внимание на странность: страница входа Dropbox неожиданно начала предлагать ему вариант «Continue with SSO», хотя никакого Lenovo ID он не создавал.

По данным расследования, доступ к аккаунтам происходил в период с 4 по 21 августа. Как сообщает Reuters, затронуты около 5000 учётных записей, и в части случаев злоумышленник просматривал и скачивал содержимое.

Реакция компаний

Lenovo в комментарии для BleepingComputer объяснила инцидент устаревшей интеграцией между Lenovo ID и Dropbox, которую можно было использовать для некорректной аутентификации некоторых аккаунтов. По словам компании, после обнаружения проблемы Lenovo и Dropbox совместно оперативно устранили риск, а клиенты самой Lenovo не пострадали.

Dropbox, со своей стороны, завершил все сессии, авторизованные через Lenovo ID, и ввёл новое требование: при попытке войти через Lenovo ID теперь необходимо указать пароль от учётной записи Dropbox. Расследование продолжается.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.