Rund 5.000 Dropbox-Konten wurden mit einer Lenovo-ID geöffnet, die niemand angelegt hatte
Das ist ein Datenvorfall ganz ohne gestohlenes Passwort. Zwischen dem 4. und dem 21. August registrierte jemand Lenovo-IDs mit den E-Mail-Adressen anderer Leute und klickte dann auf der Dropbox-Anmeldeseite auf "Continue with SSO", um in das Dropbox-Konto zu spazieren, das an dieselbe Adresse gebunden war. Lenovos E-Mail-Prüfung kontrollierte nie richtig, ob die anmeldende Person die Adresse überhaupt besaß. Dropbox wiederum nahm die so entstandene Lenovo-ID als Identitätsnachweis an, ohne nach einem Dropbox-Passwort zu fragen. Rund 5.000 Konten wurden erreicht, aus etwa 1.500 davon wurden Dateien heruntergeladen.
Die Benachrichtigungsmails trafen ab dem 31. August ein, so erfuhren die meisten davon. Mehrere schilderten vorher dasselbe beunruhigende Detail: Die Dropbox-Anmeldeseite bot ihnen plötzlich eine einmalige Anmeldung für ein Lenovo-Konto an, das sie nie erstellt hatten.
Beide Unternehmen haben die Lücke geschlossen. Dropbox hat sämtliche über eine Lenovo-ID authentifizierten Sitzungen beendet, diese IDs von den Konten getrennt und verlangt jetzt Ihr Dropbox-Passwort, bevor eine Lenovo-Anmeldung irgendwohin führt. Lenovo hat die Prüflücke behoben.
Mitnehmen sollte man vor allem, welche Konten heil davonkamen. Wer bei Dropbox die Zwei-Faktor-Authentifizierung eingeschaltet hatte, war nicht betroffen, weil der zweite Schritt zwischen dem Angreifer und den Dateien stand, egal wie überzeugend die Anmeldung aussah. Das ist das Argument für 2FA in einem Satz: Sie funktioniert weiter, wenn die Anmeldung selbst still und leise kaputtgegangen ist. Die Datenschutz- und Kontenprüfung von Tendvane listet auf, welche Konten auf Ihrem PC angemeldet sind und wohin Ihre Dateien synchronisiert werden, und das ist eine sinnvolle Lektüre, bevor Sie entscheiden, welche zuerst einen zweiten Faktor verdienen.