HeadlinesBriefing favicon HeadlinesBriefing.com

اختراق Dropbox بسبب فشل المصادقة

9to5Mac •
×

تم إرسال رسائل بريد إلكتروني إلى العديد من مستخدمي Dropbox من قبل شركة التخزين السحابي لإبلاغهم بأن اختراقًا أمنيًا أدى إلى وصول غير مصرح به إلى حساباتهم. تحديث: قالت الشركة إن حوالي 5000 حساب تعرضت للاختراق، مع تنزيل ملفات من حوالي 1500 منها. يبدو أن السبب الجذري هو نقص المصادقة من قبل Dropbox عندما أنشأ المهاجمون خيار تسجيل دخول موحد عبر شركة خارجية.

نشر المطور Yoni Levy نسخة من البريد الإلكتروني الذي تلقاه على X. ذكر البريد الإلكتروني أن الوصول غير المصرح به حدث بين 4 و21 أغسطس 2026، وأن Dropbox تعاونت مع Lenovo كمزود هوية. سمحت مشكلة في عملية التحقق من البريد الإلكتروني لـ Lenovo لطرف غير مصرح له بتسجيل معرف Lenovo باستخدام عنوان البريد الإلكتروني للضحية ثم استخدام هذا المعرف لتسجيل الدخول إلى حساب Dropbox.

بينما تدعي Dropbox أن الخلل كان في عملية التحقق من البريد الإلكتروني لـ Lenovo، يبدو أن المشكلة الأكبر هي أن Dropbox نفسها لم تطلب من المستخدمين استخدام تسجيل الدخول الحالي للتحقق من SSO الجديد. يمكن للمهاجم تسجيل معرف ضار، واستخدام تسجيل الدخول الموحد، وسيقوم Dropbox بحل مطالبة البريد الإلكتروني إلى الحساب الحالي دون طلب كلمة مرور أو موافقة.

رأي 9to5Mac: بينما كان هناك بالتأكيد فشل في التحقق من عناوين البريد الإلكتروني في طرف Lenovo، لم يكن ليسبب أي ضرر إذا قامت Dropbox بمصادقة المعرف المرتبط قبل استخدامه لتسجيل الدخول. عدم القيام بذلك هو خطأ فادح. قامت الشركة الآن بإصلاح الخلل وأنهت جميع الجلسات التي تمت 'مصادقتها' سابقًا عبر معرف Lenovo. إذا لم تكن قد فعّلت المصادقة الثنائية لـ Dropbox، فمن المستحسن بشدة تغيير ذلك فورًا.

الكيانات الرئيسية: الشركات: Dropbox، Lenovo، 9to5Mac | الأشخاص: Yoni Levy