Dropbox 安全漏洞:黑客通过认证缺陷访问账户

CN
Decrypt
关注
1小时前

多个Dropbox用户被通知未授权方通过涉及联想ID的认证缺陷访问了他们的账户。


此次事件似乎利用了Dropbox通过联想ID处理单点登录(SSO)的方式。Dropbox表示,联想的电子邮件验证流程存在问题,使得未授权方能够使用他人的电子邮件地址注册联想ID,然后使用这些身份访问与相同地址相关联的Dropbox账户。



Myriad:特斯拉在九月的高点? 点击进行预测

在给受影响用户的信中,Dropbox表示,账户在2026年8月4日至8月21日期间被未经授权访问,尽管公司表示日志没有显示文件被查看或下载的证据。


“我们最近发现影响通过联想ID连接的Dropbox账户的未经授权访问,这些账户没有启用Dropbox双重身份验证,”Dropbox的一位发言人告诉Decrypt。“我们的调查确定,联想的电子邮件验证过程存在问题,允许未经授权的方使用他人的电子邮件地址注册联想ID,然后使用该联想ID登录与该电子邮件地址关联的Dropbox账户。”


“大约5000个Dropbox账户受到影响,其中不到三分之一的受影响账户曾查看或下载过文件,”发言人补充道。“我们已直接给所有受影响的用户发送了电子邮件。对于账户活动有疑问的客户应联系我们的支持团队。如果用户没有收到我们的电子邮件,他们的账户未受影响。”


受影响用户之一的开发者Yoni Levy在X上发布了信件的截图。



一张截图显示Dropbox警告Levy,新的网络浏览器于8月18日当地时间上午6:06从“靠近伦敦金丝雀码头,英国”登录了他的账户。该登录使用的是Windows上的Chrome浏览器。


Levy表示他从未拥有过联想账户,并且没有去过英国。


随后来自Dropbox的通知告诉Levy,他们的调查发现有人使用他的电子邮件地址注册了联想ID,并用该ID登录了他的Dropbox账户。


该攻击似乎不需要受害者的Dropbox密码或访问其电子邮件收件箱。根据Dropbox的说法,受影响账户与联想ID关联,并且未启用Dropbox双重身份验证,使得攻击者能够使用新注册的具有匹配电子邮件地址的联想ID在没有额外验证的情况下访问现有账户。


这一警告紧随其后的是影响主要在线平台的其他账户安全警报。


在周二,X用户报告收到大量未经请求的密码重置电子邮件、不熟悉的登录警报和账户锁定,尽管X表示没有发现新的泄露证据。一位X工程师表示,攻击者似乎试图控制账户以获得对X Money的访问。


免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接