Dropbox предупредила пользователей о несанкционированном доступе к их аккаунтам после эксплуатации уязвимости в процессе проверки электронной почты Lenovo. Уязвимость позволяла злоумышленнику создать Lenovo ID с использованием адреса электронной почты жертвы, а затем использовать этот идентификатор для входа в аккаунт Dropbox, связанный с тем же адресом электронной почты, без ввода пароля Dropbox.
Согласно информации, которую Dropbox направила затронутым пользователям, у некоторых жертв вообще не было аккаунтов Lenovo. Однако Dropbox использует Lenovo Identity Provider Services в своей инфраструктуре аутентификации, что позволяет входить в её аккаунты с помощью подтверждённых идентификаторов Lenovo.
Как эксплуатировалась уязвимость?
Связь между двумя сервисами основывалась на подтверждении Lenovo того, что владелец идентификатора контролирует адрес электронной почты. Но система не запрашивала дополнительного подтверждения через существующий способ входа в аккаунт Dropbox. В результате злоумышленник мог создать мошеннический Lenovo ID с адресом электронной почты пользователя Dropbox, а затем использовать его для доступа к аккаунту, связанному с этим же адресом.
Dropbox обнаружила операции доступа, совершённые в период с 4 по 21 августа. Агентство Reuters сообщило, что доступ был получен примерно к 5 тысячам аккаунтов, а злоумышленник просмотрел и скачал содержимое некоторых из них. В опубликованной информации не уточняется объём загруженных данных или количество пользователей, фактически пострадавших от скачивания файлов.
Реакция Dropbox и Lenovo
Lenovo заявила, что проблема была связана с устаревшей интеграцией между Lenovo ID и Dropbox, которую можно было использовать для некорректной аутентификации некоторых аккаунтов Dropbox. Компания добавила, что после выявления проблемы её специалисты совместно с Dropbox немедленно приняли меры для снижения риска.
Со своей стороны, Dropbox аннулировала все сеансы, аутентифицированные через Lenovo ID, и добавила новое требование: при использовании аутентификации Lenovo ID пользователь должен вводить пароль от аккаунта Dropbox. Некоторые пользователи также сообщили, что примерно две недели назад получили уведомления о подозрительных входах, после чего сменили пароли и включили двухфакторную аутентификацию.
Почему эта новость важна?
Этот инцидент демонстрирует практический риск систем единого входа: безопасность аккаунта зависит не только от поставщика услуг, который хранит данные, но и от корректности взаимодействия между поставщиком удостоверений и связанной с ним службой. Если сервис принимает ненадёжное подтверждение права собственности на адрес электронной почты, аккаунт пользователя может оказаться под угрозой даже без утечки его пароля.
Инцидент также показывает, что появление нового варианта входа, например кнопки «Продолжить с помощью SSO» для аккаунта, владелец которого не создавал идентификатор Lenovo, может быть поводом для проверки, особенно если пользователь не помнит, что активировал эту интеграцию. Однако источник не утверждает, что каждое появление этой опции свидетельствует о взломе.
Dropbox заявила, что расследование всё ещё продолжается, добавив, что клиенты Lenovo не пострадали от этой проблемы. На момент публикации отчёта компания не предоставила дополнительных подробностей в ответ на запросы BleepingComputer. Вопросы о масштабах скачанных файлов и точном количестве затронутых аккаунтов остаются открытыми до публикации окончательных результатов.