Dropbox正警告部分用户,有未授权人员利用联想邮箱验证流程中的漏洞注册虚假联想ID,进而访问了这些用户的账户。
尽管部分受影响用户并未拥有联想账户,但这家云存储服务商表示,其认证基础设施中使用了联想身份提供商服务,这使得用户可以通过已验证的联想ID登录Dropbox账户。
根据发送给受影响用户的通知,此次未授权访问之所以可能发生,是因为「联想邮箱验证流程存在问题」,该问题「允许未授权人员使用您的邮箱地址注册联想ID」。
攻击者随后利用这个虚假联想ID,无需登录密码即可访问同一邮箱地址注册的Dropbox账户。
Dropbox的身份关联流程信任了联想关于攻击者控制该邮箱地址的声明,未要求通过现有Dropbox登录方式进行确认。
「虽然您可能没有现有的联想ID,但我们的调查确定,联想邮箱验证流程存在的问题允许未授权人员使用您的邮箱地址注册联想ID,然后利用该联想ID登录与该邮箱地址关联的Dropbox账户。」
来源:@yonilevy
部分Dropbox用户报告称,他们在「约两周前」收到了关于可疑Dropbox登录的通知,并立即更改了密码并启用了双因素认证(2FA)。
「当时有一件奇怪的事:即使我从未创建过联想ID,Dropbox登录页面也开始为我的邮箱提供『使用SSO继续登录』的选项,」用户xaphod说。
这家云存储服务商确定,攻击者在4年8月至21年8月期间访问了用户的Dropbox账户。
联想在接受BleepingComputer采访时发表的声明中表示,该问题与联想ID和Dropbox之间的遗留集成有关,可能被利用来「不当认证某些Dropbox账户」。
「在发现该问题后,Dropbox与联想协同合作,及时降低了风险,」联想发言人告诉BleepingComputer。
对该事件的调查仍在进行中,但该公司确定联想客户未受此问题影响。
Dropbox的应对措施是,使所有通过联想ID认证的会话失效,并新增了一项登录要求:用户尝试使用联想ID认证时,必须输入其Dropbox账户密码。
根据路透社的报道,约有5、000个账户被访问,黑客查看并下载了部分用户的内容。BleepingComputer已联系Dropbox以获取更多信息,但截至发稿时尚未收到回复。
