Lenovo ID можно зарегистрировать без кода подтверждения, в результате чего хакеры получают доступ к большому количеству учетных записей Dropbox.

📅 2026-09-02

Аннотация:

Недавно многие пользователи сетевых дисков Dropbox получили уведомления о безопасности, в которых говорилось, что в период с 4 по 21 августа 2026 года к их учетным записям был осуществлен несанкционированный доступ. Эта проблема безопасности не была вызвана хакерской атакой на инфраструктуру Dropbox. Конкретной причиной стала уязвимость доверия при регистрации Lenovo ID и входе в Dropbox SSO.

126594.png

Чтобы получить доступ к Dropbox, вам нужно знать только свой адрес электронной почты:

Согласно раскрытой на данный момент цепочке атак, в процессе регистрации Lenovo ID существует ошибка проверки электронной почты. Злоумышленник может использовать адрес электронной почты жертвы для создания учетной записи Lenovo, и нет необходимости отправлять код подтверждения электронной почты, чтобы проверить, действительно ли адрес электронной почты принадлежит владельцу регистрации.

Проблема усугублялась механизмом входа в систему Dropbox SSO. Dropbox будет сопоставлять существующие учетные записи на основе адреса электронной почты, предоставленного Lenovo. Таким образом, после того, как злоумышленник войдет в систему с поддельным идентификатором Lenovo, он может напрямую получить полный контроль над соответствующей учетной записью Dropbox без необходимости ввода паролей учетных записей и других проверок.

Серьезнее то, что жертве раньше даже не нужно было регистрировать Lenovo ID или привязывать аккаунт Dropbox. Dropbox имеет долгосрочное сотрудничество с Lenovo в области облачного хранилища, и пользователи Lenovo могут приобретать и использовать Dropbox через сопутствующие услуги.

Dropbox принудительно завершил сеанс и изменил процесс входа в систему:

После расследования Dropbox завершил все сеансы, установленные через Lenovo ID, а также отвязал затронутые учетные записи от Lenovo ID. Если пользователи хотят продолжить доступ через Lenovo ID, им теперь необходимо ввести пароль своей учетной записи Dropbox для проверки, и они больше не смогут войти в систему напрямую.

Аудит показал, что хакеры получили доступ к некоторым учетным записям во время атаки, но Dropbox заявил, что текущие журналы не обнаружили никаких доказательств того, что пользовательские файлы просматривались или загружались. Кроме того, Lenovo пока не раскрыла этот инцидент в бюллетене по безопасности.

Связанные теги

Похожие статьи

Комментарии

0/500
Captcha (click to refresh)
Нет комментариев