Уязвимость крылась в устаревшей интеграции между Lenovo ID и Dropbox, которая должным образом не проверяла принадлежность адреса электронной почты. Регистрация аккаунта на чужой адрес позволяла успешно пройти аутентификацию от имени этого человека.
Файлы были просмотрены или загружены менее чем в трети затронутых аккаунтов. Это означает, что примерно в 3 500 учетных записей заходили без кражи каких-либо данных, хотя сами по себе цифры не показывают, искали ли злоумышленники конкретные файлы или просто получали доступ к аккаунтам в автоматическом режиме.
Во всех скомпрометированных аккаунтах отсутствовала многофакторная аутентификация. В Dropbox прямо заявляют об этом, и, пожалуй, это самый полезный вывод для любого, кто анализирует то, что могло бы предотвратить эту атаку.
В компании Lenovo провели проверку интеграции со своей стороны и заявили, что их собственные клиенты не пострадали. Уязвимость существовала в соединении между двумя системами, а не внутри какого-либо из сервисов по отдельности.
С тех пор Dropbox аннулировала все сеансы, аутентифицированные через Lenovo ID, полностью отключила эту интеграцию и теперь требует обязательного ввода стандартного пароля Dropbox для доступа к учетной записи. Пострадавшим пользователям в понедельник были отправлены уведомления по электронной почте.
Многофакторная аутентификация остановила бы атаку, поскольку эта брешь фактически позволяла обойти пароль, не оставляя второго уровня защиты. Это довольно банальный урок в довольно необычном инциденте.
Обе компании сообщили об инциденте регуляторам по защите данных, расследования продолжаются. Для европейских пользователей это влечет за собой обязательства по уведомлению в соответствии с GDPR, включая 72-часовой дедлайн, который начинает действовать после того, как организация узнает о квалифицированном нарушении.
В ходе расширенных торгов акции упали примерно на 2,4%, что является относительно скромной реакцией на взлом 5 000 учетных записей в компании с сотнями миллионов пользователей.
Интерес в этом инциденте представляет скорее характер самой атаки, а не ее масштабы. Это была не изолированная уязвимость Dropbox или Lenovo, а старые доверительные отношения между двумя системами, которые никто давно не пересматривал.
17-дневный период также заслуживает внимания. Доступ к системе в период с 4 по 21 августа не был обнаружен с помощью мониторинга ни с одной из сторон, а выяснился лишь в ходе последующего расследования.
Интеграции на базе единого входа (SSO) имеют свойство накапливаться незаметно и редко удаляются. Каждая из них создает дополнительный путь обхода собственного пароля аккаунта, часто основываясь на предположениях о безопасности, которые казались актуальными на момент создания первой интеграции.
Слово «устаревшая» (legacy) играет ключевую роль в объяснениях обеих компаний. На практике оно часто описывает систему, которая продолжает работать просто потому, что ее отключение может что-то сломать, даже если никто особо не заинтересован в ее поддержке.
Для корпоративных клиентов здесь возникает практический вопрос. Компания, хранящая рабочие документы в Dropbox и использующая SSO через систему идентификации производителя оборудования, может не знать обо всех внешних интеграциях, которым все еще доверяют ее аккаунты.
Злоумышленники неоднократно находили уязвимости именно в таких стыках систем. Европейская комиссия подверглась взлому через инструмент безопасности, который она использовала для собственной защиты — это проблема того же рода, но в другом масштабе.
Ни одна из компаний пока не назвала организацию, стоящую за атакой, и не уточнила, были ли аккаунты целью целенарявленной атаки или были обнаружены автоматически. Расследования все еще продолжаются, и именно в их ходе, вероятно, появятся новые подробности о том, как злоумышленники обнаружили уязвимость и воспользовались ею.
На данный момент Dropbox применила меру, к которой организации обычно прибегают после того, как старая интеграция превращается в угрозу безопасности: она разорвала соединение, в котором больше не было необходимости, — шаг, который можно было сделать задолго до того, как брешью воспользовались хакеры.
Опубликовано 2 сентября 2026 - 02:42 Наверх



