Dropbox informiert Nutzern darüber, dass Angreifer sich unautorisierten Zugriff auf ihre Konten verschafft haben.
Dropbox arbeitet mit Lenovo als Identitätsanbieter zusammen, wodurch sich Nutzer über eine verifizierte Lenovo-ID direkt bei Dropbox anmelden können. Die Angreifer nutzten diesen Mechanismus aus, indem sie mit der bloßen E-Mail-Adresse eines Opfers eine neue Lenovo-ID anlegten und diese anschließend mit dem zugehörigen Dropbox-Konto verknüpften, ganz ohne das eigentliche Passwort zu kennen. Nach Angaben von Dropbox waren rund 5.000 Konten betroffen, bei den meisten davon war zuvor keine Zwei-Faktor-Authentifizierung aktiviert. Ein Opfer musste dabei nicht einmal zuvor eine eigene Lenovo-ID besessen haben, damit Angreifer sich auf diesem Weg Zugriff verschaffen konnten.
Laut einer Untersuchung des Sicherheitsforschungsportals The CyberSec Guru glich Dropbox die per Lenovo-ID angegebene E-Mail-Adresse ohne echte Verifizierung mit einem bestehenden Konto ab und gewährte darauf basierend eine gültige Sitzung. Die Angreifer mussten dabei weder eine Verschlüsselung brechen noch ein Passwort abfangen oder direkt auf Dropboxs eigene Speicherinfrastruktur zugreifen.
Bei einem Drittel der betroffenen Dropbox-Konten Dateien tatsächlich abgerufen
Nach eigenen Angaben von Dropbox ergab die Untersuchung, dass bei rund einem Drittel der 5.000 betroffenen Konten tatsächlich Dateien angesehen oder heruntergeladen wurden. Mehrere betroffene Nutzer berichteten in sozialen Netzwerken, unerwartete Anmeldebenachrichtigungen sowie nicht angeforderte Lenovo-Bestätigungscodes erhalten zu haben, teils im Namen offensichtlich frei erfundener Profile. Der Sicherheitsforscher Yoni Levy etwa gab an, ein derartig unter falschem Namen angelegtes Lenovo-Konto über eine reguläre Passwort-Zurücksetzung selbst wieder unter Kontrolle gebracht und deaktiviert zu haben.
Als Reaktion auf den Vorfall erklärte Dropbox, sämtliche über Lenovo-IDs angemeldeten Sitzungen umgehend beendet sowie jede Verknüpfung zwischen Lenovo und den betroffenen Dropbox-Konten aufgehoben zu haben. Zusätzlich müssen Nutzer künftig vor jeder Anmeldung über eine Lenovo-ID zunächst ihr eigentliches Dropbox-Passwort eingeben. Betroffenen Kontoinhabern rät das Unternehmen, sowohl ihr Dropbox-Passwort als auch ihr E-Mail-Passwort zu ändern und die Zwei-Faktor-Authentifizierung zu aktivieren.
(red)