Dropbox已警告约5000名用户,攻击者通过滥用联想旧版集成功能入侵了他们的账户。
在发给受影响客户的电子邮件中,这家云存储公司表示,攻击者利用了一项允许用户通过联想ID访问Dropbox的集成功能。
Dropbox将责任归咎于“联想电子邮件验证过程中的一个漏洞”,该漏洞使攻击者能够使用Dropbox用户的电子邮件地址获取联想ID,进而访问相应的存储账户。
Dropbox未解释为何该集成功能在无需用户输入Dropbox密码的情况下被允许授予访问权限。此次入侵事件持续时间为8月4日至21日。
Dropbox表示,攻击者访问了不到三分之一受影响用户的文件。
比特币安全公司Casa的联合创始人Jameson Lopp表示,攻击者仅尝试访问他的一个文件“IMPORTANT.rtf”,该文件在上传至Dropbox前已在本地加密。有时,做个技术爱好者是有好处的。
Dropbox确认了攻击规模,并表示所有受影响账户均未启用双因素认证(2FA)。
在发现漏洞后,Dropbox表示已“立即注销所有通过联想ID登录的会话”,并“切断了受影响账户与联想之间的任何关联”。
在邮件中,该公司建议受影响用户更改其Dropbox和个人电子邮件密码,并启用双因素认证。联想表示其客户未受影响,调查仍在进行中。本媒体已向Dropbox和联想寻求更多信息。®