Około 5000 kont Dropbox otwarto identyfikatorem Lenovo, którego nikt nie zakładał
Oto wyciek, w którym nie ma ani jednego skradzionego hasła. Między 4 a 21 sierpnia ktoś rejestrował identyfikatory Lenovo na adresy e-mail innych osób, a potem klikał "Continue with SSO" na stronie logowania Dropbox i wchodził na konto Dropbox przypisane do tego samego adresu. Weryfikacja adresu e-mail po stronie Lenovo nigdy porządnie nie sprawdzała, czy rejestrujący się faktycznie jest właścicielem adresu. Dropbox z kolei przyjmował powstały w ten sposób identyfikator Lenovo jako dowód tożsamości, nie pytając o hasło do Dropbox. Sięgnięto po około 5000 kont, a z mniej więcej 1500 z nich pobrano pliki.
Wiadomości z powiadomieniem zaczęły przychodzić około 31 sierpnia i tak większość ludzi się o tym dowiedziała. Kilka osób opisało ten sam niepokojący szczegół sprzed czasu: strona logowania Dropbox nagle proponowała im logowanie jednokrotne do konta Lenovo, którego nigdy nie zakładały.
Obie firmy zamknęły lukę. Dropbox unieważnił wszystkie sesje uwierzytelnione przez identyfikator Lenovo, odłączył te identyfikatory od kont i teraz wymaga hasła do Dropbox, zanim logowanie przez Lenovo gdziekolwiek zaprowadzi. Lenovo naprawiło błąd weryfikacji.
Najważniejsze jest to, które konta ocalały. Nikt z włączonym uwierzytelnianiem dwuskładnikowym w Dropbox nie ucierpiał, bo ten drugi krok stanął między napastnikiem a plikami niezależnie od tego, jak przekonująco wyglądało logowanie. To argument za 2FA w jednym zdaniu: działa dalej, gdy samo logowanie zostało po cichu zepsute. Kontrola prywatności i kont w Tendvane pokazuje, jakie konta są zalogowane na komputerze i gdzie synchronizują się wasze pliki, co warto przejrzeć, zanim zdecydujecie, które w pierwszej kolejności zasługują na drugi składnik.