Dropboxは、Lenovoのメールアドレス認証プロセスの脆弱性が悪用された後、アカウントに不正アクセスされたユーザーがいると警告しました。この脆弱性により、攻撃者は被害者のメールアドレスを使ってLenovo IDアカウントを作成し、そのIDを利用して、Dropboxのパスワードを入力せずに、同じメールアドレスに関連付けられたDropboxアカウントへログインできました。
Dropboxが影響を受けたユーザーに送った情報によると、一部の被害者はそもそもLenovoアカウントを持っていませんでした。しかしDropboxは、認証基盤の一部としてLenovo Identity Provider Servicesを使用しているため、認証済みのLenovo IDを使って同社のアカウントにログインできます。
脆弱性はどのように悪用されたのか?
両サービス間の連携プロセスは、IDの所有者がメールアドレスを管理していることをLenovoが確認する仕組みに依存していました。しかし、このシステムは、既存のDropboxアカウントへのログイン方法を通じた追加確認を求めませんでした。その結果、攻撃者はDropboxユーザーのメールアドレスを使って不正なLenovo IDを作成し、それを利用して同じアドレスに関連付けられたアカウントへアクセスできました。
Dropboxは8月4日から21日にかけてアクセスが行われたことを確認しました。Reutersは、約5,000件のアカウントにアクセスされ、攻撃者が一部のアカウントのコンテンツを閲覧してダウンロードしたと報じました。公開された情報では、ダウンロードされたデータの量や、実際にファイルのダウンロードによる影響を受けたユーザー数は明らかにされていません。
DropboxとLenovoの対応
Lenovoは、この問題がLenovo IDとDropbox間の古い連携に起因し、一部のDropboxアカウントで不適切な認証に悪用される可能性があったと説明しました。同社は、問題が特定されると直ちに、Dropboxと協力してリスクの抑制に取り組んだと付け加えました。
一方、DropboxはLenovo IDを通じて認証されたすべてのセッションを無効にし、Lenovo ID認証を使用する際にDropboxアカウントのパスワード入力をユーザーに求める新たな条件を追加しました。また、一部のユーザーは、約2週間前に不審なログインに関する通知を受け取ったため、パスワードを変更し、二要素認証を有効にしたと報告しています。
なぜこのニュースが重要なのか?
今回の事案は、シングルサインオンシステムにおける実際的なリスクを明らかにしています。アカウントの安全性は、データを保管するサービスプロバイダーだけでなく、IDプロバイダーと連携サービスとの関係が正確であるかどうかにも左右されます。サービスがメールアドレスの所有権に関する信頼できない確認を受け入れた場合、ユーザーのアカウントは、パスワードが漏洩していなくても危険にさらされる可能性があります。
また、この事案は、Lenovo IDを作成していないアカウントに「SSOで続行」ボタンが表示されるなど、新たなログインオプションが存在することが確認の必要な兆候になり得ることも示しています。特に、ユーザーがこの連携を有効にした覚えがない場合は注意が必要です。ただし、こうしたオプションが表示されるすべてのケースが侵害を意味するとは、情報源は証明していません。
Dropboxは、調査がまだ続いていると述べる一方、Lenovoの顧客はこの問題の影響を受けていないと説明しました。記事の公開時点で、同社はBleepingComputerからの問い合わせに対し、追加の詳細を提供していません。ダウンロードされたファイルの範囲や、正確な影響アカウント数に関する疑問は、最終的な調査結果が発表されるまで残されています。