Dropbox warnte Nutzer, dass auf ihre Konten unbefugt zugegriffen worden war, nachdem eine Schwachstelle im E-Mail-Verifizierungsprozess von Lenovo ausgenutzt worden war. Die Schwachstelle ermöglichte es dem Angreifer, mithilfe der E-Mail-Adresse des Opfers ein Lenovo-ID-Konto zu erstellen und diese Identität anschließend zu verwenden, um sich ohne Eingabe des Dropbox-Passworts bei dem mit derselben E-Mail-Adresse verknüpften Dropbox-Konto anzumelden.
Nach den Informationen, die Dropbox an die betroffenen Nutzer übermittelte, hatten einige Opfer überhaupt keine Lenovo-Konten. Dropbox verwendet jedoch Lenovo Identity Provider Services innerhalb seiner Authentifizierungsinfrastruktur, wodurch die Anmeldung bei seinen Konten mit verifizierten Lenovo-Identitäten möglich ist.
Wie wurde die Schwachstelle ausgenutzt?
Die Verknüpfung zwischen den beiden Diensten beruhte auf Lenovos Bestätigung, dass der Inhaber der Identität die Kontrolle über die E-Mail-Adresse besitzt. Das System verlangte jedoch keine zusätzliche Bestätigung über die bestehende Anmeldemethode des Dropbox-Kontos. Dadurch konnte der Angreifer eine betrügerische Lenovo-ID mit der E-Mail-Adresse eines Dropbox-Nutzers erstellen und sie anschließend verwenden, um auf das mit derselben Adresse verknüpfte Konto zuzugreifen.
Dropbox stellte die Zugriffe zwischen dem 4. und 21. August fest. Reuters berichtete, dass auf rund 5.000 Konten zugegriffen worden sei und der Angreifer die Inhalte einiger Konten eingesehen und heruntergeladen habe. Die veröffentlichten Informationen machten keine Angaben zum Umfang der heruntergeladenen Daten oder zur Zahl der Nutzer, die tatsächlich vom Herunterladen der Dateien betroffen waren.
Die Reaktion von Dropbox und Lenovo
Lenovo erklärte, das Problem sei auf eine alte Integration zwischen Lenovo ID und Dropbox zurückzuführen gewesen, die eine fehlerhafte Authentifizierung einiger Dropbox-Konten ermöglicht habe. Das Unternehmen fügte hinzu, dass seine Teams nach der Identifizierung des Problems gemeinsam mit Dropbox daran gearbeitet hätten, das Risiko zu begrenzen.
Dropbox widerrief seinerseits alle Sitzungen, die über Lenovo ID authentifiziert worden waren, und führte eine neue Bedingung ein, nach der Nutzer bei Verwendung der Lenovo-ID-Authentifizierung das Passwort ihres Dropbox-Kontos eingeben müssen. Einige Nutzer berichteten außerdem, dass sie etwa zwei Wochen zuvor Benachrichtigungen über verdächtige Anmeldevorgänge erhalten hatten und daraufhin ihre Passwörter änderten und die Zwei-Faktor-Authentifizierung aktivierten.
Warum ist diese Nachricht wichtig?
Der Vorfall zeigt ein praktisches Risiko bei Single-Sign-on-Systemen: Die Sicherheit eines Kontos hängt nicht nur vom Dienstanbieter ab, der die Daten speichert, sondern auch von der Genauigkeit der Beziehung zwischen dem Identitätsanbieter und dem verknüpften Dienst. Wenn der Dienst eine nicht vertrauenswürdige Bestätigung über den Besitz einer E-Mail-Adresse akzeptiert, kann das Benutzerkonto gefährdet sein, selbst wenn sein Passwort nicht offengelegt wurde.
Der Vorfall zeigt außerdem, dass das Vorhandensein einer neuen Anmeldeoption, etwa die Anzeige einer Schaltfläche «Mit SSO fortfahren» bei einem Konto, dessen Inhaber keine Lenovo-Identität erstellt hat, ein überprüfungswürdiges Indiz sein kann, insbesondere wenn sich der Nutzer nicht daran erinnert, diese Integration aktiviert zu haben. Die Quelle belegt jedoch nicht, dass jedes Erscheinen dieser Option auf einen Einbruch hindeutet.
Dropbox erklärte, die Untersuchung dauere noch an, und teilte zugleich mit, dass Lenovo-Kunden von dem Problem nicht betroffen gewesen seien. Bis zur Veröffentlichung des Berichts legte das Unternehmen auf Anfragen von BleepingComputer keine zusätzlichen Details vor. Fragen zum Umfang der heruntergeladenen Dateien und zur genauen Zahl der betroffenen Konten bleiben offen, bis endgültige Ergebnisse vorliegen.