Abrieron 5.000 cuentas de Dropbox sin contraseña
Unas 5.000 cuentas de Dropbox fueron abiertas por gente que no tenía ni la contraseña ni acceso al buzón del titular. Dropbox confirmó el incidente esta semana, después de que lo publicara Bloomberg, y explicó a los afectados qué falló: un puente de inicio de sesión con Lenovo cuya existencia la mayoría desconocía. Los accesos no autorizados ocurrieron entre el 4 y el 21 de agosto, y se vieron o descargaron archivos en menos de un tercio de las cuentas afectadas. Lo único que detuvo el ataque fue la verificación en dos pasos.
El inicio de sesión que nadie configuró
Dropbox aceptaba un Lenovo ID verificado como proveedor de identidad. Dicho llanamente, Lenovo podía responder por quién eres y Dropbox dejaba entrar a esa persona: la misma comodidad del inicio de sesión único que hay detrás de cada botón "continuar con". El detalle es que el titular de la cuenta no tenía que haber configurado nada. El puente existía del lado de Dropbox para cualquiera cuyo correo coincidiera.
Dónde se rompió
El fallo no estaba en el inicio de sesión de Dropbox, sino en cómo comprobaba Lenovo que una dirección de correo pertenecía a quien se registraba. En palabras del propio Dropbox a los afectados: un problema en el proceso de verificación de correo de Lenovo permitió que un tercero no autorizado registrara un Lenovo ID con tu dirección de correo y luego lo usara para entrar en la cuenta de Dropbox asociada a esa dirección.
Léelo otra vez, porque el orden importa. El atacante creó una identidad nueva a nombre ajeno en la empresa A y después la presentó en la empresa B, que confía en A. La víctima nunca tuvo un Lenovo ID ni le hacía falta. Lo único que debía coincidir era el correo.
La verificación en dos pasos es la razón de que la historia no sea mayor
Solo quedaron expuestas las cuentas sin la verificación en dos pasos de Dropbox. Con el segundo factor activado, la identidad prestada de Lenovo llevaba al intruso hasta la puerta y ni un paso más. Es una demostración insólitamente limpia de para qué sirve el segundo factor: no le importa lo convincente que pareciera el primero. Es justo lo que explicábamos en nuestra guía sencilla sobre los códigos de doble factor.
Qué hicieron las dos empresas
- Sesiones cortadas: Dropbox caducó todas las sesiones autenticadas mediante un Lenovo ID.
- Puente retirado: se borraron los vínculos entre Lenovo ID y cuentas de Dropbox.
- Contraseña obligatoria: llegar a una cuenta de Dropbox a través de Lenovo exige ahora también la contraseña de Dropbox.
- La versión de Lenovo: la compañía habló de una integración heredada entre Lenovo ID y Dropbox que podía usarse para autenticar indebidamente ciertas cuentas de Dropbox, afirmó que sus propios clientes no se vieron afectados y describió la solución como un trabajo conjunto. Su investigación sigue abierta.
Dropbox también avisó a las autoridades de protección de datos y escribió a los usuarios cuyas cuentas fueron alcanzadas.
El patrón es más grande que estas dos empresas
El error de fondo tiene nombre en seguridad: tratar una dirección de correo como prueba de identidad al cruzar una frontera de confianza. El servicio B acepta la palabra del servicio A de que una dirección pertenece a una persona, y a partir de ahí la seguridad de B depende de con cuánto cuidado verifica A los correos. La misma forma ya ha provocado fallos en otros sistemas de inicio de sesión federado, y provocará más, porque la comodidad es real y la confianza resulta invisible para el usuario.
Lo que puedes hacer es más pequeño, pero real. En cada cuenta importante, abre los ajustes de seguridad, busca la lista de identidades conectadas y métodos de acceso, y quita cualquier proveedor que no uses a conciencia. Después activa un segundo factor allí donde la cuenta importe. El segundo factor es lo que impide que la verificación rota de otro se convierta en tu problema.