Dropbox は、レガシーとなっていた Lenovo ID との連携がメールアドレスの所有権を検証していなかった認証欠陥を悪用され、約 5000 アカウントで不正アクセスが発生したと公表しました。攻撃期間は 8 月 4 日から 21 日で、うち約 1500 件で実際にファイルが閲覧またはダウンロードされました。侵害されたアカウントはいずれも多要素認証を有効化していなかったとしています。
主なポイント
- 攻撃者は他人のメールアドレスで Lenovo ID にアカウントを作るだけで、そのメールアドレスに紐づく Dropbox アカウントとして認証できる状態だった
- 影響アカウント数は約 5000。うち約 1500 件でファイル閲覧・ダウンロードが確認
- Dropbox は Lenovo ID 経由の全セッションを終了し、Lenovo ID との連携自体を全面停止。以降はネイティブ Dropbox パスワードによる認証を必須化
- 侵害された全アカウントで多要素認証が無効。MFA を有効化していれば影響を回避できた可能性が高い
- 当局と該当ユーザーへの通知を実施。9to5Mac は「甚だしい認証失敗」による事故と評した
出典: Dropbox breach seemingly caused by egregious authentication failure (9to5Mac)