Cerca de 5000 contas Dropbox foram abertas com um Lenovo ID que ninguém tinha criado
Eis uma violação de dados sem uma única palavra-passe roubada lá dentro. Entre 4 e 21 de agosto, alguém registou Lenovo ID usando os endereços de email de outras pessoas e depois carregou em "Continue with SSO" na página de início de sessão da Dropbox para entrar na conta Dropbox associada a esse mesmo endereço. A verificação de email da Lenovo nunca confirmou como deve ser se quem se registava era dono do endereço. A Dropbox, por seu lado, aceitava o Lenovo ID resultante como prova de identidade sem pedir uma palavra-passe da Dropbox. Foram alcançadas cerca de 5000 contas, e de aproximadamente 1500 delas foram transferidos ficheiros.
Os emails de notificação começaram a chegar por volta de 31 de agosto, e foi assim que a maioria das pessoas soube. Várias descreveram o mesmo pormenor inquietante ocorrido antes: a página de início de sessão da Dropbox passou de repente a oferecer-lhes autenticação única para uma conta Lenovo que nunca tinham criado.
As duas empresas fecharam a falha. A Dropbox expirou todas as sessões autenticadas através de um Lenovo ID, desligou esses identificadores das contas e exige agora a sua palavra-passe da Dropbox antes de um início de sessão Lenovo levar a algum lado. A Lenovo corrigiu a lacuna de verificação.
O que vale a pena reter é quais foram as contas que escaparam. Quem tinha a autenticação em dois passos ligada na Dropbox não foi afetado, porque esse segundo passo ficou entre o atacante e os ficheiros por mais convincente que o início de sessão parecesse. É o argumento a favor da 2FA numa frase: continua a funcionar quando o próprio início de sessão foi partido em silêncio. A verificação de privacidade e contas do Tendvane lista as contas com sessão iniciada no seu PC e para onde os seus ficheiros estão a sincronizar, uma leitura sensata antes de decidir quais merecem primeiro um segundo fator.