Dropbox는 Lenovo의 이메일 확인 과정에 존재하는 결함이 악용된 후 일부 사용자의 계정에 무단 접근이 발생했다고 경고했습니다. 이 결함을 통해 공격자는 피해자의 이메일 주소를 사용해 Lenovo ID 계정을 만든 다음, Dropbox 비밀번호를 입력하지 않고도 동일한 이메일 주소에 연결된 Dropbox 계정에 해당 신원을 사용해 로그인할 수 있었습니다.
Dropbox가 영향을 받은 사용자에게 보낸 정보에 따르면 일부 피해자는 애초에 Lenovo 계정을 보유하고 있지 않았습니다. 그러나 Dropbox는 자체 인증 인프라에서 Lenovo Identity Provider Services를 사용하므로, 확인된 Lenovo 신원을 사용해 해당 계정에 로그인할 수 있습니다.
결함은 어떻게 악용되었나?
두 서비스 간의 연결 과정은 신원 소유자가 이메일 주소를 통제하고 있다는 Lenovo의 확인에 의존했습니다. 하지만 시스템은 기존 Dropbox 계정 로그인 방식을 통한 추가 확인을 요구하지 않았습니다. 그 결과 공격자는 Dropbox 사용자의 이메일 주소로 사기성 Lenovo ID를 만든 뒤, 동일한 주소에 연결된 계정에 접근할 수 있었습니다.
Dropbox는 8월 4일부터 21일 사이에 발생한 접근을 탐지했습니다. Reuters는 약 5,000개의 계정에 접근이 이루어졌으며 공격자가 일부 계정의 콘텐츠를 열람하고 다운로드했다고 보도했습니다. 공개된 정보는 다운로드된 데이터의 규모나 실제로 파일 다운로드의 영향을 받은 사용자 수를 특정하지 않았습니다.
Dropbox와 Lenovo의 대응
Lenovo는 이 문제가 Lenovo ID와 Dropbox 간의 오래된 통합에서 비롯되었으며, 이를 통해 일부 Dropbox 계정에 대해 부적절한 인증이 이루어질 수 있었다고 밝혔습니다. 회사는 문제가 확인된 즉시 Dropbox와 함께 위험을 줄이기 위해 대응했다고 덧붙였습니다.
Dropbox는 Lenovo ID를 통해 인증된 모든 세션을 무효화하고, Lenovo ID 인증을 사용할 때 사용자가 Dropbox 계정 비밀번호를 입력하도록 하는 새로운 조건을 추가했습니다. 또한 일부 사용자는 약 2주 전에 의심스러운 로그인 알림을 받았으며, 이에 따라 비밀번호를 변경하고 2단계 인증을 활성화했다고 전했습니다.
이 소식이 중요한 이유
이번 사건은 통합 로그인 시스템의 실질적인 위험을 보여줍니다. 계정의 보안은 데이터를 저장하는 서비스 제공업체뿐 아니라 신원 제공업체와 연결된 서비스 간 관계의 정확성에도 달려 있습니다. 서비스가 이메일 소유권에 관한 신뢰할 수 없는 확인을 받아들인다면 사용자의 비밀번호가 유출되지 않았더라도 계정이 위험에 노출될 수 있습니다.
또한 이번 사건은 사용자가 Lenovo 신원을 만들지 않았는데도 계정에 «SSO를 사용해 계속하기» 버튼이 나타나는 것과 같은 새로운 로그인 옵션이 확인할 가치가 있는 신호일 수 있음을 보여줍니다. 특히 사용자가 해당 통합을 활성화한 기억이 없는 경우 더욱 그렇습니다. 그러나 이 옵션이 나타나는 모든 경우가 침해를 의미한다고 출처가 입증한 것은 아닙니다.
Dropbox는 조사가 여전히 진행 중이라고 밝혔으며, Lenovo 고객은 이 문제의 영향을 받지 않았다고 전했습니다. 보고서가 게시될 당시 회사는 BleepingComputer의 문의에 대해 추가 세부 정보를 제공하지 않았습니다. 다운로드된 파일의 범위와 정확한 영향을 받은 계정 수에 관한 의문은 최종 결과가 발표될 때까지 해소되지 않은 상태로 남아 있습니다.