Хакеры вскрыли тысячи аккаунтов Dropbox через Lenovo ID

изображение: grok
Хакеры получили доступ примерно к 5000 аккаунтам Dropbox и смогли просматривать или скачивать файлы пользователей. Инцидент произошёл в августе и затронул облачные хранилища, владельцы которых не включили многофакторную аутентификацию. Об этом сообщило агентство Bloomberg News.
По данным издания, примерно у трети скомпрометированных аккаунтов злоумышленники действительно добрались до содержимого файлов. Представитель Dropbox Тим Ратшмидт рассказал, что после обнаружения проблемы компания начала блокировать пострадавшие учётные записи, а затем уведомила пользователей и регуляторов.
Некоторые владельцы Dropbox получили предупреждения 31 августа. В них компания указала, что несанкционированный доступ фиксировался с 4 по 21 августа, причём одним пользователям сообщили о просмотре и загрузке файлов, а другим указали, что признаков доступа к содержимому обнаружить не удалось.
Сама по себе примечательной оказалась схема взлома. Хакеры воспользовались Lenovo ID, учётной записью для доступа к продуктам и сервисам Lenovo, ведь Dropbox позволял входить в свои аккаунты через подтверждённые Lenovo ID.
Проблема обнаружилась в механизме проверки почты Lenovo. Из-за неё злоумышленники могли создавать Lenovo ID с адресами электронной почты пользователей Dropbox, даже если сами владельцы этих адресов никогда не регистрировались в системе Lenovo, а созданные учётные записи затем использовались для проникновения в Dropbox.
Хронология инцидента выглядит следующим образом.
- несанкционированный доступ фиксировался с 4 по 21 августа;
- компания начала блокировать пострадавшие аккаунты после обнаружения проблемы;
- предупреждения пользователям разослали 31 августа;
- акции Dropbox на внебиржевых торгах 1 сентября просели до 6,6%.
Lenovo признала наличие старой интеграции между Lenovo ID и Dropbox, которая могла неправильно подтверждать некоторые аккаунты. Компании совместно занялись устранением проблемы, а в Lenovo отдельно уточнили, что собственные клиенты компании от инцидента не пострадали.
Сама атака показывает довольно приземлённую слабость. Злоумышленникам не потребовалось ломать защиту облачного сервиса напрямую, а связка между 2 платформами и ошибка в механизме проверки учётных данных вместе с отсутствием многофакторной аутентификации заметно упростили задачу.
Ранее сообщалось, что мошенники постоянно меняют оформление фишинговых писем под праздники и актуальные новости, а доля фишинга в опасном почтовом трафике за год выросла на 11,6%.



