Dropbox upozorava korisnike na kompromitaciju 5.000 naloga

Dropbox upozorava korisnike na kompromitaciju 5.000 naloga, nakon što su napadači iskoristili propust u sistemu za prijavljivanje preko Lenovo ID-ja. Za pristup računima nije bila potrebna lozinka, već je bila dovoljna email adresa žrtve.
Email adresa umjesto lozinke
Prema podacima kompanije, napadi su trajali od 4. do 21. avgusta, a pogođeno je oko 5.000 korisničkih naloga. Najveći dio kompromitovanih računa nije imao uključenu dvofaktorsku autentifikaciju.
Dropbox je korisnicima omogućavao prijavu preko verifikovanog Lenovo ID-ja. Propust u Lenovo sistemu, međutim, omogućio je napadačima da kreiraju Lenovo ID sa bilo kojom email adresom, bez provjere da li ta adresa zaista pripada njima. Kada bi napadač napravio Lenovo ID sa adresom žrtve, Dropbox bi je povezao sa postojećim nalogom i odobrio prijavljivanje.
Pregledani i preuzeti fajlovi
Pri tome žrtva nije morala prethodno imati Lenovo ID, a napadač nije morao znati njenu Dropbox lozinku. Nakon ovakve prijave, napadači su dobijali pun pristup nalogu. Kompanija je saopštila da kod približno trećine od oko 5.000 kompromitovanih naloga postoje dokazi da su fajlovi pregledani ili preuzeti.
Rizik prijave preko drugog servisa
Dropbox je za problem saznao sredinom avgusta, nakon što su korisnici počeli da prijavljuju upozorenja o novim prijavama na svoje naloge. Najmanje jedan korisnik primijetio je opciju za prijavu preko SSO-a uz email adresu koja nikada nije bila povezana sa Lenovo ID nalogom.
Propust je u međuvremenu ispravljen, a Dropbox je zatvorio mogućnost ovakvih napada do 21. avgusta. Kompanija sada obavještava pogođene korisnike. Ovaj incident ukazuje na rizik kada se jedan servis koristi za prijavu preko naloga drugog provajdera, jer napadači nisu morali da ukradu ili pogode Dropbox lozinku, već su iskoristili ranjivost sistema kojem je Dropbox vjerovao u potvrđivanju identiteta korisnika.

