Lenovo ID открывал чужие Dropbox без пароля 👍
Dropbox разослал письма счастья пяти тысячам пользователей, чьи аккаунты утекли в чужие руки. Причиной взлома стала старая интеграция с Lenovo ID и баг с валидацией почты. Китайский сервис разрешал завести учётную запись на абсолютно любой чужой email без какого-либо подтверждения. А Dropbox просто слепо верил вендору.
Всего таким образом вскрыли около 5000 аккаунтов, а примерно в трети случаев добрались до файлов. 2FA ни у одной из пострадавших учёток не было.
Схема работала через вполне легальный SSO, а некоторые пользователи заметили странности ещё до раскрытия инцидента. Например, Dropbox внезапно предлагал войти через Lenovo ID людям, которые его никогда не создавали. У сооснователя Casa Джеймсона Лоппа атакующие добрались до файла IMPORTANT.rtf, но прочитать его не смогли: файл был зашифрован ещё до загрузки в облако. Dropbox после обнаружения бага прибил старые сессии, отвязал Lenovo ID от пострадавших аккаунтов и добавил обязательный пароль Dropbox при таком входе.
Вот и получается, пароль никто не крал, фаервол никто не ломал, а вся конструкция развалилась на доверии между двумя системами 🤷♂️
🥸 godnoTECH - Новости IT
Post #12087
893

- 😁 9