Dropbox מדווחת שכ-5,000 מחשבונות המשתמשים שלה נפרצו לאחר שתוקפים ניצלו פגם באופן שבו Lenovo מאמתת כתובות מייל בעת הרשמה לשירות ההתחברות Lenovo ID. האירוע ממחיש כמה שילוב אימות בין שירותים יכול להיות חוליה חלשה, גם כשכל אחד מהצדדים בנפרד נראה תקין.

הפרטים
לפי Dropbox הגישה הבלתי מורשית התרחשה בין ה-4 ל-21 באוגוסט 2026. השורש לבעיה הוא אינטגרציה ותיקה בין Lenovo ID ל-Dropbox: תוקף יכול היה להירשם ל-Lenovo ID עם כתובת מייל של קורבן, מבלי שתהליך ההרשמה של Lenovo וידא בפועל שהתוקף הוא בעל הכתובת. עם חשבון Lenovo ID "מאומת" על כתובת הקורבן, התוקף יכול היה להתחבר לחשבון ה-Dropbox המקושר לאותה כתובת בלי לדעת את סיסמת Dropbox המקורית כלל. במקצת מהחשבונות שנפרצו התוקפים גם צפו והורידו קבצים.
בתגובה, Dropbox ניתקה את כל החיבורים שאומתו דרך Lenovo ID, ביטלה את האפשרות להתחבר דרכו בלי הזנת סיסמת Dropbox נפרדת, ופעלה מול Lenovo לתיקון הפגם בתהליך ההרשמה.
נקודות לשים לב
- אם אתם משתמשים בהתחברות דרך Lenovo ID ל-Dropbox או לשירותים אחרים, ודאו שהפעלתם אימות דו-שלבי על חשבון ה-Dropbox עצמו — לא רק על חשבון Lenovo.
- אם קיבלתם התראת התחברות חשודה מ-Dropbox בשבועות האחרונים, שנו סיסמה מיידית ובדקו את יומן ההפעלות הפעילות בחשבון.
- הלקח הרחב: כל שילוב "התחבר עם חשבון X" (SSO/Federated login) אינו חזק יותר מתהליך אימות הבעלות על המייל בצד השני. תלות באימות מייל שאינו בשליטתכם מרחיבה את משטח התקיפה שלכם, גם אם המערכת שלכם עצמה מאובטחת.
- אל תסיקו מהאירוע ש-Dropbox עצמה נפרצה — אין אינדיקציה לפריצה לתשתית Dropbox; הכשל היה בתהליך אימות צד שלישי שהיא בחרה לסמוך עליו.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.