HeadlinesBriefing favicon HeadlinesBriefing.com

Pelanggaran Dropbox karena kegagalan autentikasi

9to5Mac •
×

Beberapa pengguna Dropbox telah diemail oleh perusahaan penyimpanan cloud untuk memberi tahu mereka bahwa pelanggaran keamanan menyebabkan akses tidak sah ke akun mereka. Pembaruan: perusahaan telah mengatakan bahwa sekitar 5.000 akun dikompromikan, dengan file diunduh dari sekitar 1.500 di antaranya. Akar penyebabnya tampaknya adalah kurangnya autentikasi oleh Dropbox ketika penyerang membuat opsi masuk tunggal melalui perusahaan pihak ketiga.

Pengembang Yoni Levy memposting salinan email yang dia terima di X. Email tersebut menyatakan bahwa akses tidak sah terjadi antara 4 dan 21 Agustus 2026, dan bahwa Dropbox bermitra dengan Lenovo sebagai penyedia identitas. Masalah dalam proses verifikasi email Lenovo memungkinkan pihak yang tidak berwenang untuk mendaftarkan ID Lenovo menggunakan alamat email korban dan kemudian menggunakan ID tersebut untuk masuk ke akun Dropbox.

Sementara Dropbox mengklaim bahwa cacatnya ada di proses verifikasi email Lenovo, masalah yang lebih besar tampaknya adalah bahwa Dropbox sendiri tidak mengharuskan pengguna untuk menggunakan login yang ada untuk memverifikasi SSO baru. Penyerang dapat mendaftarkan ID nakal, menggunakan federated sign-in, dan Dropbox akan menyelesaikan klaim email ke akun yang ada tanpa permintaan kata sandi atau persetujuan.

Pendapat 9to5Mac: Meskipun tentu ada kegagalan untuk memverifikasi alamat email di pihak Lenovo, tidak akan ada salahnya jika Dropbox mengautentikasi ID yang ditautkan sebelum dapat digunakan untuk masuk. Gagal melakukannya adalah kesalahan yang sangat besar. Perusahaan sekarang telah memperbaiki cacat tersebut dan mengakhiri semua sesi yang sebelumnya 'diautentikasi' melalui ID Lenovo. Jika Anda belum mengaktifkan autentikasi dua faktor untuk Dropbox, sangat disarankan untuk segera mengubahnya.

Entitas Kunci: Perusahaan: Dropbox, Lenovo, 9to5Mac | Orang: Yoni Levy