Близько 5000 акаунтів Dropbox відкрили ідентифікатором Lenovo, якого ніхто не створював
Ось витік, у якому немає жодного вкраденого пароля. Між 4 та 21 серпня хтось реєстрував Lenovo ID, використовуючи адреси електронної пошти інших людей, а потім натискав "Continue with SSO" на сторінці входу Dropbox і заходив у той акаунт Dropbox, що прив'язаний до тієї самої адреси. Перевірка пошти в Lenovo так і не з'ясовувала до ладу, чи справді людина, яка реєструється, володіє цією адресою. Dropbox, зі свого боку, приймав отриманий Lenovo ID як підтвердження особи, не питаючи пароля Dropbox. Дісталися приблизно до 5000 акаунтів, а приблизно з 1500 із них завантажили файли.
Листи з повідомленнями почали надходити близько 31 серпня, і саме так більшість людей про це дізналася. Кілька людей описали ту саму тривожну деталь, що трапилася раніше: сторінка входу Dropbox раптом пропонувала їм єдиний вхід для акаунта Lenovo, якого вони ніколи не створювали.
Обидві компанії закрили цю дірку. Dropbox завершив усі сеанси, автентифіковані через Lenovo ID, від'єднав ці ідентифікатори від акаунтів і тепер вимагає ваш пароль Dropbox, перш ніж вхід через Lenovo кудись приведе. Lenovo виправила прогалину в перевірці.
Найважливіше тут те, які акаунти вціліли. Усі, хто увімкнув двофакторну автентифікацію в Dropbox, не постраждали, бо цей другий крок став між зловмисником і файлами, хоч би яким переконливим виглядав вхід. Це аргумент на користь 2FA в одному реченні: вона продовжує працювати, коли сам вхід тихо зламали. Перевірка конфіденційності та акаунтів у Tendvane показує, які акаунти увійшли на вашому ПК і куди синхронізуються ваші файли, і це варто переглянути, перш ніж вирішувати, які з них першими заслуговують на другий фактор.