5000 аккаунтов Dropbox открыли без пароля - через чужой Lenovo ID
Около 5000 аккаунтов Dropbox открыли люди, у которых не было ни пароля, ни доступа к почте владельца. Dropbox подтвердил случившееся на этой неделе, после публикации Bloomberg, и объяснил пострадавшим, что пошло не так: мостик для входа через Lenovo, о существовании которого большинство из них не подозревало. Несанкционированный доступ шёл с 4 по 21 августа, файлы смотрели или скачивали меньше чем в трети затронутых аккаунтов. Единственное, что останавливало атаку, - двухфакторная аутентификация.
Вход, который никто не настраивал
Dropbox принимал подтверждённый Lenovo ID как поставщика идентичности. Проще говоря, Lenovo могла поручиться за то, кто вы, и Dropbox пускал этого человека внутрь - обычное удобство единого входа, которое стоит за каждой кнопкой «продолжить через». Загвоздка в том, что владельцу аккаунта не нужно было ничего для этого делать. Мостик существовал на стороне Dropbox для всякого, у кого совпадал адрес почты.
Где сломалось
Изъян был не во входе Dropbox. Он был в том, как Lenovo убеждалась, что адрес почты принадлежит тому, кто регистрируется. Формулировка самого Dropbox в письме пострадавшим: проблема в процессе проверки почты у Lenovo позволила постороннему зарегистрировать Lenovo ID на ваш адрес и затем войти с этим Lenovo ID в аккаунт Dropbox, связанный с тем же адресом.
Перечитайте ещё раз, потому что важен порядок. Атакующий создал новую личность на чужое имя в компании А, а потом предъявил её компании Б, которая компании А доверяет. У жертвы никогда не было Lenovo ID и не должно было быть. Совпасть должен был только адрес почты.
Двухфакторная аутентификация - причина, по которой история не стала больше
Уязвимы оказались только аккаунты без включённой двухфакторной аутентификации Dropbox. Если второй фактор стоял, одолженная личность Lenovo доводила чужака до двери и не дальше. Это на редкость наглядная демонстрация того, зачем нужен второй фактор: он не интересуется, насколько убедительно выглядел первый. Ровно об этом мы писали в простом гайде про двухфакторные коды.
Что сделали обе компании
- Сессии обрублены: Dropbox завершил все сеансы, авторизованные через Lenovo ID.
- Мостик убран: связки между Lenovo ID и аккаунтами Dropbox удалены.
- Пароль обязателен: теперь при входе через Lenovo Dropbox дополнительно требует свой пароль.
- Версия Lenovo: компания назвала это устаревшей интеграцией между Lenovo ID и Dropbox, которая позволяла неправомерно авторизоваться в некоторых аккаунтах Dropbox, заявила, что её собственные клиенты не затронуты, и описала устранение как совместную работу. Расследование продолжается.
Dropbox также уведомил регуляторов по защите данных и написал пользователям, до чьих аккаунтов добрались.
Проблема шире этих двух компаний
У этой ошибки есть название в безопасности: адрес электронной почты используют как доказательство личности через границу доверия. Сервис Б принимает слово сервиса А о том, что адрес принадлежит человеку, и теперь безопасность Б зависит от того, насколько тщательно А проверяет почту. Та же конструкция уже давала сбои в других системах федеративного входа и даст ещё, потому что удобство настоящее, а доверие пользователю не видно.
Сделать с этим можно меньше, но всё же кое-что. В каждом важном аккаунте зайдите в настройки безопасности, найдите список подключённых личностей и способов входа и уберите всех поставщиков, которыми не пользуетесь осознанно. Потом включите второй фактор везде, где аккаунт что-то значит. Именно второй фактор не даёт чужой сломанной проверке стать вашей проблемой.