A Dropbox alertou usuários de que suas contas foram acessadas sem autorização após a exploração de uma falha no processo de verificação de e-mail da Lenovo. A falha permitia que o invasor criasse uma conta Lenovo ID usando o endereço de e-mail da vítima e, em seguida, utilizasse essa identidade para fazer login na conta do Dropbox associada ao mesmo endereço de e-mail, sem inserir a senha do Dropbox.
De acordo com as informações enviadas pela Dropbox aos usuários afetados, algumas vítimas sequer tinham contas da Lenovo. No entanto, a Dropbox utiliza o Lenovo Identity Provider Services em sua infraestrutura de autenticação, o que permite fazer login em suas contas usando identidades da Lenovo que foram verificadas.
Como a falha foi explorada?
O processo de vinculação entre os dois serviços dependia da confirmação da Lenovo de que o proprietário da identidade controlava o endereço de e-mail. Porém, o sistema não exigia uma confirmação adicional por meio do método de login já existente na conta do Dropbox. Como resultado, o invasor conseguiu criar uma Lenovo ID fraudulenta usando o endereço de e-mail de um usuário do Dropbox e depois utilizá-la para acessar a conta associada ao mesmo endereço.
A Dropbox detectou os acessos entre 4 e 21 de agosto. A agência Reuters informou que cerca de 5 mil contas foram acessadas e que o invasor visualizou e baixou o conteúdo de algumas delas. As informações divulgadas não especificaram o volume de dados baixados nem o número de usuários efetivamente afetados pelo download dos arquivos.
Resposta da Dropbox e da Lenovo
A Lenovo afirmou que o problema estava relacionado a uma integração antiga entre a Lenovo ID e o Dropbox, que poderia ser explorada para autenticar incorretamente algumas contas do Dropbox. A empresa acrescentou que suas equipes trabalharam com a Dropbox para reduzir o risco assim que o problema foi identificado.
Por sua vez, a Dropbox invalidou todas as sessões autenticadas por meio da Lenovo ID e acrescentou uma nova exigência que obriga o usuário a inserir a senha da conta do Dropbox ao usar a autenticação da Lenovo ID. Alguns usuários também informaram ter recebido notificações sobre logins suspeitos cerca de duas semanas antes; por isso, alteraram as senhas e ativaram a autenticação de dois fatores.
Por que esta notícia é importante?
O incidente revela um risco prático nos sistemas de login único: a segurança da conta não depende apenas do provedor de serviços que armazena os dados, mas também da precisão da relação entre o provedor de identidade e o serviço vinculado a ele. Se o serviço aceitar uma confirmação não confiável sobre a titularidade do endereço de e-mail, a conta do usuário poderá ficar em risco mesmo sem que sua senha seja vazada.
O incidente também mostra que a presença de uma nova opção de login, como o aparecimento do botão «continuar usando SSO» em uma conta cujo proprietário não criou uma identidade da Lenovo, pode ser um sinal que merece verificação, especialmente quando o usuário não se lembra de ter ativado essa integração. Ainda assim, a fonte não comprova que toda aparição dessa opção represente uma invasão.
A Dropbox afirmou que a investigação ainda está em andamento, embora tenha informado que os clientes da Lenovo não foram afetados pelo problema. Até o momento da publicação do relatório, a empresa não forneceu detalhes adicionais em resposta às perguntas do BleepingComputer. As questões relacionadas ao alcance dos arquivos baixados e ao número exato de contas afetadas permanecem em aberto até a divulgação dos resultados finais.