Dropbox предупреждава част от своите потребители, че неоторизирана страна е осъществила достъп до профилите им, възползвайки се от уязвимост в процеса на потвърждение на имейл на Lenovo, за да регистрира фалшиви Lenovo ID.
Въпреки че част от засегнатите потребители са нямали профили в Lenovo, доставчикът на облачно хранилище съобщи, че използва услугите за идентификация на Lenovo (Lenovo Identity Provider Services) като част от своята инфраструктура за автентикация. Това позволява на потребителите да влизат в профилите си в Dropbox чрез потвърдени Lenovo ID.
Според известието, изпратено до засегнатите потребители, неоторизираният достъп е бил възможен поради „проблем с процеса на потвърждение на имейл на Lenovo“, който е „позволил на неоторизирана страна да регистрира Lenovo ID, използвайки вашия имейл адрес“.
След това атакуващият е използвал фалшивия Lenovo ID, за да влезе в профила в Dropbox, регистриран с същия имейл адрес, без да е необходимо да въвежда парола за вход.
Процесът на свързване на профили в Dropbox се е доверил на потвърждението от страна на Lenovo, че атакуващият контролира имейл адреса, без да изисква допълнителна потвърждение чрез съществуващия метод за вход в Dropbox.
„Въпреки че може да нямате съществуващ Lenovo ID, нашето разследване установи, че проблем с процеса на потвърждение на имейл на Lenovo е позволил на неоторизирана страна да регистрира Lenovo ID с вашия имейл адрес и след това да използва този Lenovo ID за вход в профила в Dropbox, свързан с този имейл.“
Някои потребители на Dropbox съобщават, че преди около две седмици са получили известия за съмнителни влизания в техните профили и веднага са променили паролите си и са активирали двуфакторна автентикация (2FA).
„Нещо странно по онова време: страницата за вход в Dropbox започна да предлага „Продължи със SSO“ за моя имейл, въпреки че никога не бях създавал Lenovo ID“, споделя потребителят xaphod.
Компанията за облачно хранилище е установила, че киберпрестъпникът е осъществил достъп до профилите на потребителите в периода между 4 и 21 август.
В изявление за BleepingComputer от Lenovo заявиха, че проблемът е свързан със стара интеграция между Lenovo ID и Dropbox, която е могла да бъде използвана „за неправомерно автентифициране на определени профили в Dropbox“.
„След идентифицирането на проблема, Dropbox и Lenovo работиха съвместно за бързото отстраняване на риска“, заяви говорител на Lenovo пред BleepingComputer.
Разследването по инцидента продължава, но компанията е установила, че клиентите на Lenovo не са засегнати от проблема.
Dropbox реагира, като прекрати всички сесии, автентифицирани чрез Lenovo ID, и добави ново изискване за вход, задължаващо потребителите да въвеждат своята парола за Dropbox, когато се опитват да използват автентикация чрез Lenovo ID.
Според Ройтерс е осъществен достъп до приблизително 5 000 профила, като хакерът е преглеждал и изтеглял съдържание от част от тях.