دوشنبه, شهریور ۱۶, ۱۴۰۵

چگونه یک حفره در سیستم ورود Lenovo باعث شد هکرها به ۵۰۰۰ حساب Dropbox دسترسی پیدا کنند

0
3
چگونه یک حفره در سیستم ورود Lenovo باعث شد هکرها به ۵۰۰۰ حساب Dropbox دسترسی پیدا کنند

اگر حساب Dropbox خود را به یک Lenovo ID متصل کرده‌اید—مثلا برای اینکه ورود به حساب از طریق لپ‌تاپ Lenovo راحت‌تر باشد—بهتر است این موضوع را جدی بگیرید.

Dropbox تایید کرده است که حدود ۵۰۰۰ حساب کاربری این شرکت در فاصله ۴ تا ۲۱ اوت مورد دسترسی غیرمجاز قرار گرفته‌اند. مهاجمان از یک یکپارچه‌سازی (Integration) قدیمی بین Dropbox و سیستم مدیریت هویت Lenovo، یعنی Lenovo ID، سواستفاده کرده‌اند.

Dropbox برای کاربران تحت تاثیر، هشداری ارسال کرده و مشکل را ناشی از فرآیند تایید ایمیل در Lenovo توصیف کرده است. در این فرآیند، مهاجمان می‌توانستند یک Lenovo ID جدید با استفاده از آدرس ایمیل شخص دیگری ایجاد کنند، بدون اینکه سیستم بررسی کند آیا فردی که این حساب را ساخته، واقعا به صندوق ورودی آن ایمیل دسترسی دارد یا مالک آن است.

این ضعف به‌ خودی‌ خود یک نقص امنیتی جدی بود، اما مشکل زمانی بسیار بزرگ‌تر شد که مشخص شد به دلیل وجود یک Integration قدیمی بین Lenovo و Dropbox، یک Lenovo ID که با آدرس ایمیل شما ثبت شده بود، می‌توانست مستقیما برای ورود به حساب Dropbox شما مورد استفاده قرار بگیرد؛ بدون نیاز به تایید بیشتر و حتی بدون وارد کردن رمز عبور Dropbox.

به بیان ساده، مهاجم برای دسترسی به حساب Dropbox شما کافی بود یک حساب Lenovo با استفاده از آدرس ایمیل شما ایجاد کند.

Lenovo به Bleeping Computer اعلام کرد که مشتریان و سیستم‌های خود این شرکت تحت تاثیر قرار نگرفته‌اند و گفت: «پس از شناسایی مشکل، Dropbox و Lenovo به‌صورت مشترک برای کاهش سریع ریسک همکاری کردند.»

Dropbox نیز تلاش کرده شدت حادثه را کمتر نشان دهد و به Reuters گفته است که کمتر از یک‌ سوم حساب‌های تحت تاثیر در این رخنه، شاهد دسترسی به فایل‌هایشان بوده‌اند.

Dropbox اعلام کرده که تمام Session‌هایی را که از طریق Lenovo ID احراز هویت شده بودند، خاتمه داده است. همچنین اکنون حتی هنگام ورود از طریق Lenovo ID، کاربر باید رمز عبور واقعی Dropbox خود را وارد کند. این تغییر باید مسیر سواستفاده از این حفره را ببندد.

به کاربران تحت تاثیر نیز توصیه شده است که رمز عبور Dropbox و ایمیل خود را تغییر دهند و احراز هویت دومرحله‌ای (2FA) را فعال کنند.

صرف‌نظر از اینکه آیا هشداری از طرف Dropbox دریافت کرده‌اید یا نه، فعال کردن 2FA فقط چند دقیقه زمان می‌برد. بهتر است آن را فقط برای Dropbox فعال نکنید و هر جا که امکانش وجود دارد، احراز هویت دو مرحله‌ای را فعال کنید. 2FA راهکاری صد در صدی نیست، اما می‌تواند سطح محافظت حساب‌ها را به میزان قابل‌ توجهی افزایش دهد و جلوی بسیاری از تلاش‌ها برای به‌ دست‌ گرفتن کنترل حساب را بگیرد.

این حمله به ۵۰۰۰ حساب Dropbox حمله‌ای پیچیده و پیشرفته نبود. در آن خبری از بدافزارهای پیشرفته یا سواستفاده از یک آسیب‌پذیری Zero-Day پیچیده نبود. ماجرا در اصل به این سادگی بود: مهاجم یک حفره امنیتی آشکار در سیستم مدیریت هویت یک شرکت پیدا کرد؛ سیستمی که شرکت دیگری نیز به آن اعتماد ضمنی (Implicit Trust) داشت.

فقط می‌توان خوشحال بود که این مشکل پس از دسترسی به حدود ۵۰۰۰ حساب Dropbox کشف شد. اگر این حفره مدت بیشتری باز می‌ماند، ابعاد حادثه می‌توانست بسیار بسیار گسترده‌تر باشد.

منبع: https://www.bitdefender.com/en-us/blog/hotforsecurity/lenovo-login-system-hackers-dropbox

مقاله قبلیپیش از نصب این دستگاه که وعده‌ی فیلم‌های رایگان می‌دهد، خوب فکر کنید

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.