Dropbox 警告用户称,其账户在攻击者利用 Lenovo 的电子邮件验证流程中的漏洞后遭到未经授权的访问。该漏洞允许攻击者使用受害者的电子邮件地址创建 Lenovo ID,然后利用该身份登录与同一电子邮件地址关联的 Dropbox 账户,而无需输入 Dropbox 密码。
根据 Dropbox 发给受影响用户的信息,部分受害者原本甚至没有 Lenovo 账户。不过,Dropbox 在其认证架构中使用 Lenovo Identity Provider Services,因此用户可以利用经过验证的 Lenovo 身份登录其 Dropbox 账户。
漏洞是如何被利用的?
两项服务之间的关联流程依赖 Lenovo 确认身份所有者控制相关电子邮件地址。但该系统没有要求通过用户现有的 Dropbox 账户登录方式进行额外确认。因此,攻击者能够使用 Dropbox 用户的电子邮件地址创建欺诈性的 Lenovo ID,然后利用该身份访问与同一地址关联的账户。
Dropbox 监测到的访问活动发生在 8 月 4 日至 21 日期间。路透社称,约有 5,000 个账户遭到访问,攻击者查看并下载了部分账户的内容。公开信息没有说明被下载数据的规模,也没有说明实际受到文件下载影响的用户数量。
Dropbox 与 Lenovo 的应对
Lenovo 表示,问题源于 Lenovo ID 与 Dropbox 之间的一项旧集成,该集成可能被利用,对部分 Dropbox 账户进行不正确的身份验证。该公司补充说,在确定问题后,其团队立即与 Dropbox 合作降低风险。
Dropbox 则撤销了所有通过 Lenovo ID 完成认证的会话,并新增要求:用户使用 Lenovo ID 认证时,必须输入 Dropbox 账户密码。部分用户还表示,他们在大约两周前收到可疑登录活动通知,因此更改了密码并启用了双重认证。
为什么这则消息值得关注?
这一事件揭示了单点登录系统中的一个实际风险:账户安全不仅取决于存储数据的服务提供商,也取决于身份提供商与关联服务之间关系的准确性。如果服务接受了不可靠的电子邮件所有权确认,用户账户即使没有发生密码泄露,也可能面临风险。
该事件还表明,如果一个用户从未创建 Lenovo 身份,却在账户中看到“使用 SSO 继续”等新的登录选项,这可能是值得核查的信号,尤其是在用户不记得启用这项集成的情况下。不过,消息来源并未证明每次出现该选项都代表发生了入侵。
Dropbox 表示,调查仍在进行中,同时称 Lenovo 客户未受到该问题影响。截至报道发布时,该公司尚未针对 BleepingComputer 的询问提供更多细节。有关被下载文件范围以及确切受影响账户数量的问题,仍有待最终结果公布。