Dropbox paziņoja, ka pagājušajā mēnesī hakeri uzlauzuši aptuveni 5000 lietotāju kontus, iegūstot nesankcionētu piekļuvi mākoņkrātuves pakalpojumam un dažos gadījumos skatīt un lejupielādēt failus. Pārkāpuma cēlonis ir mantots savienojums ar Lenovo ID, atklājot vāju saiti ārpus Dropbox standarta pieteikšanās plūsmas.
Daži Dropbox lietotāji pirmdien saņēma e-pasta ziņojumus, informējot, ka viņu kontiem ir bez atļaujas piekļūts no 4. līdz 21. augustam. Dropbox apstiprināja incidentu pēc tam, kad Bloomberg News ziņoja par pārkāpumu.
“Hakeri pagājušajā mēnesī ielauzās tūkstošiem Dropbox Inc. kontu, skatot un lejupielādējot materiālus, ko lietotāji glabā mākoņa krātuves platformā,” ziņo Bloomberg, atsaucoties uz uzņēmuma paziņojumu un ierakstiem.
“Hakeri uzlauza aptuveni 5000 Dropbox kontu, kuri piekļuva failiem mazāk nekā trešdaļai no tiem,” e-pastā sacīja pārstāvis Tims Rātšmits. Kad Dropbox uzzināja par šo problēmu, tas pārcēlās uz kontu drošību, viņš sacīja, piebilstot, ka kopš tā laika uzņēmums ir informējis regulatorus un ietekmētos lietotājus,” piebilsts ziņojumā.
Ielaušanās pārsniedz zagtu pieteikšanās informāciju. Dropbox teica, ka hakeri piekļuva failiem mazāk nekā trešdaļā apdraudēto kontu. Tas nozīmē, ka, iespējams, simtiem lietotāju saturs, kas tika glabāts savos Dropbox kontos, bija pakļauts nepiederošām personām.
Investori reaģēja ātri. Dropbox akcijas otrdien pagarinātajā tirdzniecībā kritās par aptuveni 2,4% pēc ziņām par pārkāpumu.
Dropbox pastāstīja Reuters, ka tās izmeklēšanā tika konstatēta nesankcionēta piekļuve kontiem, kas saistīti ar Lenovo ID un kuriem nebija iespējota divu faktoru autentifikācija. Uzņēmums atbildēja, pārtraucot katru Dropbox sesiju, kas autentificēta, izmantojot Lenovo ID.
Kopš tā laika Dropbox ir noņēmis saites starp Lenovo ID un Dropbox kontiem. Lietotājiem, kuri iepriekš paļāvās uz integrāciju, tagad ir jāievada sava Dropbox parole, pirms var piekļūt saviem kontiem, izmantojot Lenovo.
Uzņēmums paziņoja, ka par incidentu ziņojis datu aizsardzības regulatoriem.
Mantota integrācija kļūst par drošības saistībām
Lenovo identificēja avotu kā “mantotu integrāciju” starp Lenovo ID un Dropbox, ko “varētu izmantot, lai nepareizi autentificētu noteiktus Dropbox kontus”. Lenovo sacīja, ka tās klienti nav ietekmēti un ka tā izmeklēšana joprojām turpinās, ziņo Reuters.
Incidents izceļ drošības problēmu, kas var ievilkties vēl ilgi pēc tam, kad partnerattiecības un integrācijas izzūd. Mākoņkontam var būt spēcīga drošības kontrole pie tā durvīm, taču vecāks autentifikācijas ceļš, kas savienots ar citu pakalpojumu, var izveidot citu maršrutu.
Šai atšķirībai šeit ir nozīme. Dropbox neapraksta tradicionālu uzbrukumu, kurā hakeri vienkārši uzlauza tūkstošiem Dropbox paroļu. Neatļauta piekļuve radās ārējās identitātes integrācijas dēļ, un ietekmētajiem kontiem trūka divu faktoru autentifikācijas.
Šis nav pirmais lielais Dropbox drošības incidents. 2024. gada maijā uzņēmums atklāja Dropbox Sign, tā e-paraksta pakalpojuma, kas agrāk bija pazīstams kā HelloSign, pārkāpumu pēc tam, kad neidentificēts draudu dalībnieks ieguva nesankcionētu piekļuvi tā ražošanas videi.
Dropbox teica, ka uzbrucējs piekļuva datiem, kas saistīti ar visiem Dropbox Sign lietotājiem, tostarp e-pasta adresēm, lietotājvārdiem un vispārīgiem konta iestatījumiem. Dažiem lietotājiem atklātā informācija bija daudz dziļāka, tostarp tālruņu numuri, jauktas paroles, API atslēgas, OAuth pilnvaras un daudzfaktoru autentifikācijas informācija.
Dropbox atklāja pārkāpumu 2024. gada 24. aprīlī saskaņā ar ASV Vērtspapīru un biržu komisijā iesniegto veidlapu 8-K. Dropbox toreiz teica: “Draudu aktieris papildus vispārējiem konta iestatījumiem bija piekļuvis datiem, kas saistīti ar visiem Dropbox Sign lietotājiem, piemēram, e-pastiem un lietotājvārdiem.”
Abi incidenti ir atsevišķi, taču tiem ir pazīstama drošības problēma: autentifikācija. 2024. gada pārkāpums atklāja autentifikācijas informāciju dažiem Dropbox Sign lietotājiem, un jaunākais incidents bija saistīts ar kontiem, kas savienoti, izmantojot mantoto Lenovo ID autentifikācijas integrāciju.
Jaunākais uzlauzts tika veikts aptuveni trīs mēnešus pēc tam, kad Dropbox dibinātājs Drjū Hjūstons atkāpās no izpilddirektora amata, lai turpinātu AI projektus, noslēdzot gandrīz divus desmit gadus ilgušo darbību, vadot uzņēmumu, kuru viņš nodibināja ar Arash Ferdowsi 2007. gadā.
Hjūstona slaveni nāca klajā ar ideju pēc tam, kad, studējot MIT, vairākkārt aizmirsa savu USB disku. Dropbox izgāja caur Y Combinator un kļuva par vienu no ātrākajiem akseleratora uzņēmumiem. Vēlāk Hjūstona kļuva par pirmo dibinātāju, kas Y Combinator atbalstītu starta uzņēmumu no programmas pārņēma publiskajos tirgos.
Dropbox no vienkārša failu sinhronizācijas rīka kļuva par mākoņu krātuves uzņēmumu, kas apkalpo simtiem miljonu cilvēku un uzņēmumu. Gandrīz divas desmitgades vēlāk jaunākais pārkāpums parāda, kā mākoņa drošība var būt atkarīga no tā, par ko lietotāji reti domā: veca autentifikācijas savienojuma, kas joprojām var atvērt durvis.