اگر حساب Dropbox خود را به یک Lenovo ID متصل کردهاید—مثلا برای اینکه ورود به حساب از طریق لپتاپ Lenovo راحتتر باشد—بهتر است این موضوع را جدی بگیرید.
Dropbox تایید کرده است که حدود ۵۰۰۰ حساب کاربری این شرکت در فاصله ۴ تا ۲۱ اوت مورد دسترسی غیرمجاز قرار گرفتهاند. مهاجمان از یک یکپارچهسازی (Integration) قدیمی بین Dropbox و سیستم مدیریت هویت Lenovo، یعنی Lenovo ID، سواستفاده کردهاند.
Dropbox برای کاربران تحت تاثیر، هشداری ارسال کرده و مشکل را ناشی از فرآیند تایید ایمیل در Lenovo توصیف کرده است. در این فرآیند، مهاجمان میتوانستند یک Lenovo ID جدید با استفاده از آدرس ایمیل شخص دیگری ایجاد کنند، بدون اینکه سیستم بررسی کند آیا فردی که این حساب را ساخته، واقعا به صندوق ورودی آن ایمیل دسترسی دارد یا مالک آن است.
این ضعف به خودی خود یک نقص امنیتی جدی بود، اما مشکل زمانی بسیار بزرگتر شد که مشخص شد به دلیل وجود یک Integration قدیمی بین Lenovo و Dropbox، یک Lenovo ID که با آدرس ایمیل شما ثبت شده بود، میتوانست مستقیما برای ورود به حساب Dropbox شما مورد استفاده قرار بگیرد؛ بدون نیاز به تایید بیشتر و حتی بدون وارد کردن رمز عبور Dropbox.
به بیان ساده، مهاجم برای دسترسی به حساب Dropbox شما کافی بود یک حساب Lenovo با استفاده از آدرس ایمیل شما ایجاد کند.
Lenovo به Bleeping Computer اعلام کرد که مشتریان و سیستمهای خود این شرکت تحت تاثیر قرار نگرفتهاند و گفت: «پس از شناسایی مشکل، Dropbox و Lenovo بهصورت مشترک برای کاهش سریع ریسک همکاری کردند.»
Dropbox نیز تلاش کرده شدت حادثه را کمتر نشان دهد و به Reuters گفته است که کمتر از یک سوم حسابهای تحت تاثیر در این رخنه، شاهد دسترسی به فایلهایشان بودهاند.
Dropbox اعلام کرده که تمام Sessionهایی را که از طریق Lenovo ID احراز هویت شده بودند، خاتمه داده است. همچنین اکنون حتی هنگام ورود از طریق Lenovo ID، کاربر باید رمز عبور واقعی Dropbox خود را وارد کند. این تغییر باید مسیر سواستفاده از این حفره را ببندد.
به کاربران تحت تاثیر نیز توصیه شده است که رمز عبور Dropbox و ایمیل خود را تغییر دهند و احراز هویت دومرحلهای (2FA) را فعال کنند.
صرفنظر از اینکه آیا هشداری از طرف Dropbox دریافت کردهاید یا نه، فعال کردن 2FA فقط چند دقیقه زمان میبرد. بهتر است آن را فقط برای Dropbox فعال نکنید و هر جا که امکانش وجود دارد، احراز هویت دو مرحلهای را فعال کنید. 2FA راهکاری صد در صدی نیست، اما میتواند سطح محافظت حسابها را به میزان قابل توجهی افزایش دهد و جلوی بسیاری از تلاشها برای به دست گرفتن کنترل حساب را بگیرد.
این حمله به ۵۰۰۰ حساب Dropbox حملهای پیچیده و پیشرفته نبود. در آن خبری از بدافزارهای پیشرفته یا سواستفاده از یک آسیبپذیری Zero-Day پیچیده نبود. ماجرا در اصل به این سادگی بود: مهاجم یک حفره امنیتی آشکار در سیستم مدیریت هویت یک شرکت پیدا کرد؛ سیستمی که شرکت دیگری نیز به آن اعتماد ضمنی (Implicit Trust) داشت.
فقط میتوان خوشحال بود که این مشکل پس از دسترسی به حدود ۵۰۰۰ حساب Dropbox کشف شد. اگر این حفره مدت بیشتری باز میماند، ابعاد حادثه میتوانست بسیار بسیار گستردهتر باشد.
منبع: https://www.bitdefender.com/en-us/blog/hotforsecurity/lenovo-login-system-hackers-dropbox










