Хакеры вскрыли тысячи аккаунтов Dropbox через Lenovo ID

Хакеры вскрыли тысячи аккаунтов Dropbox через Lenovo ID

изображение: grok

Хакеры получили доступ примерно к 5000 аккаунтам Dropbox и смогли просматривать или скачивать файлы пользователей. Инцидент произошёл в августе и затронул облачные хранилища, владельцы которых не включили многофакторную аутентификацию. Об этом сообщило агентство Bloomberg News.

По данным издания, примерно у трети скомпрометированных аккаунтов злоумышленники действительно добрались до содержимого файлов. Представитель Dropbox Тим Ратшмидт рассказал, что после обнаружения проблемы компания начала блокировать пострадавшие учётные записи, а затем уведомила пользователей и регуляторов.

Некоторые владельцы Dropbox получили предупреждения 31 августа. В них компания указала, что несанкционированный доступ фиксировался с 4 по 21 августа, причём одним пользователям сообщили о просмотре и загрузке файлов, а другим указали, что признаков доступа к содержимому обнаружить не удалось.

Сама по себе примечательной оказалась схема взлома. Хакеры воспользовались Lenovo ID, учётной записью для доступа к продуктам и сервисам Lenovo, ведь Dropbox позволял входить в свои аккаунты через подтверждённые Lenovo ID.

Проблема обнаружилась в механизме проверки почты Lenovo. Из-за неё злоумышленники могли создавать Lenovo ID с адресами электронной почты пользователей Dropbox, даже если сами владельцы этих адресов никогда не регистрировались в системе Lenovo, а созданные учётные записи затем использовались для проникновения в Dropbox.

Хронология инцидента выглядит следующим образом.

  • несанкционированный доступ фиксировался с 4 по 21 августа;
  • компания начала блокировать пострадавшие аккаунты после обнаружения проблемы;
  • предупреждения пользователям разослали 31 августа;
  • акции Dropbox на внебиржевых торгах 1 сентября просели до 6,6%.

Lenovo признала наличие старой интеграции между Lenovo ID и Dropbox, которая могла неправильно подтверждать некоторые аккаунты. Компании совместно занялись устранением проблемы, а в Lenovo отдельно уточнили, что собственные клиенты компании от инцидента не пострадали.

Сама атака показывает довольно приземлённую слабость. Злоумышленникам не потребовалось ломать защиту облачного сервиса напрямую, а связка между 2 платформами и ошибка в механизме проверки учётных данных вместе с отсутствием многофакторной аутентификации заметно упростили задачу.

Ранее сообщалось, что мошенники постоянно меняют оформление фишинговых писем под праздники и актуальные новости, а доля фишинга в опасном почтовом трафике за год выросла на 11,6%.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: