În jur de 5.000 de conturi Dropbox au fost deschise cu un Lenovo ID pe care nu îl crease nimeni
Iată o breșă în care nu există nicio parolă furată. Între 4 și 21 august, cineva a înregistrat conturi Lenovo ID folosind adresele de email ale altor persoane, apoi a apăsat "Continue with SSO" pe pagina de autentificare Dropbox și a intrat în contul Dropbox legat de aceeași adresă. Verificarea adresei de email de la Lenovo nu controla cu adevărat dacă persoana care se înregistra deținea acea adresă. Dropbox, la rândul lui, accepta Lenovo ID-ul rezultat drept dovadă de identitate, fără să ceară o parolă Dropbox. Au fost atinse aproximativ 5.000 de conturi, iar din circa 1.500 dintre ele s-au descărcat fișiere.
Emailurile de notificare au început să sosească în jurul datei de 31 august, așa au aflat cei mai mulți. Câțiva au descris același detaliu neliniștitor de dinainte: pagina de autentificare Dropbox le oferea brusc conectare unică pentru un cont Lenovo pe care nu îl creaseră niciodată.
Ambele companii au închis problema. Dropbox a expirat toate sesiunile autentificate printr-un Lenovo ID, a desprins acele identificatoare de conturi și cere acum parola Dropbox înainte ca o autentificare Lenovo să ducă undeva. Lenovo a reparat lacuna de verificare.
Ce merită reținut este care conturi au scăpat. Nimeni cu autentificarea în doi pași activată pe Dropbox nu a fost afectat, pentru că acel al doilea pas a stat între atacator și fișiere, oricât de convingătoare arăta autentificarea. Acesta este argumentul pentru 2FA într-o singură propoziție: funcționează în continuare atunci când însăși autentificarea a fost stricată pe tăcute. Verificarea de confidențialitate și conturi din Tendvane arată ce conturi sunt conectate pe PC-ul tău și unde se sincronizează fișierele, o lectură utilă înainte de a decide care merită primele un al doilea factor.