Безопасность

Dropbox сообщает о взломе 5 000 учетных записей через систему входа Lenovo

Некий злоумышленник зарегистрировал Lenovo ID на чужой адрес электронной почты, а затем использовал его для входа в аккаунт этого человека в Dropbox без ввода пароля. В период с 4 по 21 августа были скомпрометированы около 5 000 учетных записей, сообщили в Dropbox.

Dropbox сообщает о взломе 5 000 учетных записей через систему входа Lenovo

Уязвимость крылась в устаревшей интеграции между Lenovo ID и Dropbox, которая должным образом не проверяла принадлежность адреса электронной почты. Регистрация аккаунта на чужой адрес позволяла успешно пройти аутентификацию от имени этого человека.

Файлы были просмотрены или загружены менее чем в трети затронутых аккаунтов. Это означает, что примерно в 3 500 учетных записей заходили без кражи каких-либо данных, хотя сами по себе цифры не показывают, искали ли злоумышленники конкретные файлы или просто получали доступ к аккаунтам в автоматическом режиме.

Во всех скомпрометированных аккаунтах отсутствовала многофакторная аутентификация. В Dropbox прямо заявляют об этом, и, пожалуй, это самый полезный вывод для любого, кто анализирует то, что могло бы предотвратить эту атаку.

В компании Lenovo провели проверку интеграции со своей стороны и заявили, что их собственные клиенты не пострадали. Уязвимость существовала в соединении между двумя системами, а не внутри какого-либо из сервисов по отдельности.

С тех пор Dropbox аннулировала все сеансы, аутентифицированные через Lenovo ID, полностью отключила эту интеграцию и теперь требует обязательного ввода стандартного пароля Dropbox для доступа к учетной записи. Пострадавшим пользователям в понедельник были отправлены уведомления по электронной почте.

Многофакторная аутентификация остановила бы атаку, поскольку эта брешь фактически позволяла обойти пароль, не оставляя второго уровня защиты. Это довольно банальный урок в довольно необычном инциденте.

Обе компании сообщили об инциденте регуляторам по защите данных, расследования продолжаются. Для европейских пользователей это влечет за собой обязательства по уведомлению в соответствии с GDPR, включая 72-часовой дедлайн, который начинает действовать после того, как организация узнает о квалифицированном нарушении.

В ходе расширенных торгов акции упали примерно на 2,4%, что является относительно скромной реакцией на взлом 5 000 учетных записей в компании с сотнями миллионов пользователей.

Интерес в этом инциденте представляет скорее характер самой атаки, а не ее масштабы. Это была не изолированная уязвимость Dropbox или Lenovo, а старые доверительные отношения между двумя системами, которые никто давно не пересматривал.

17-дневный период также заслуживает внимания. Доступ к системе в период с 4 по 21 августа не был обнаружен с помощью мониторинга ни с одной из сторон, а выяснился лишь в ходе последующего расследования.

Интеграции на базе единого входа (SSO) имеют свойство накапливаться незаметно и редко удаляются. Каждая из них создает дополнительный путь обхода собственного пароля аккаунта, часто основываясь на предположениях о безопасности, которые казались актуальными на момент создания первой интеграции.

Слово «устаревшая» (legacy) играет ключевую роль в объяснениях обеих компаний. На практике оно часто описывает систему, которая продолжает работать просто потому, что ее отключение может что-то сломать, даже если никто особо не заинтересован в ее поддержке.

Для корпоративных клиентов здесь возникает практический вопрос. Компания, хранящая рабочие документы в Dropbox и использующая SSO через систему идентификации производителя оборудования, может не знать обо всех внешних интеграциях, которым все еще доверяют ее аккаунты.

Злоумышленники неоднократно находили уязвимости именно в таких стыках систем. Европейская комиссия подверглась взлому через инструмент безопасности, который она использовала для собственной защиты — это проблема того же рода, но в другом масштабе.

Ни одна из компаний пока не назвала организацию, стоящую за атакой, и не уточнила, были ли аккаунты целью целенарявленной атаки или были обнаружены автоматически. Расследования все еще продолжаются, и именно в их ходе, вероятно, появятся новые подробности о том, как злоумышленники обнаружили уязвимость и воспользовались ею.

На данный момент Dropbox применила меру, к которой организации обычно прибегают после того, как старая интеграция превращается в угрозу безопасности: она разорвала соединение, в котором больше не было необходимости, — шаг, который можно было сделать задолго до того, как брешью воспользовались хакеры.

Опубликовано 2 сентября 2026 - 02:42 Наверх