HeadlinesBriefing favicon HeadlinesBriefing.com

Dropbox侵害は認証失敗が原因

9to5Mac •
×

クラウドストレージ企業のDropboxは、複数のユーザーにメールを送り、セキュリティ侵害によりアカウントへの不正アクセスがあったことを通知しました。更新: 同社は約5,000アカウントが侵害され、そのうち約1,500からファイルがダウンロードされたと述べています。根本原因は、攻撃者が第三者企業を通じてシングルサインオンオプションを作成した際に、Dropboxが認証を行わなかったことにあるようです。

開発者のYoni Levy氏は、受け取ったメールのコピーをXに投稿しました。メールには、不正アクセスが2026年8月4日から8月21日の間に発生し、DropboxがLenovoをアイデンティティプロバイダーとして提携したと記載されていました。Lenovoのメール検証プロセスの問題により、不正な第三者が被害者のメールアドレスを使用してLenovo IDを登録し、そのIDを使用してDropboxアカウントにログインできるようになりました。

Dropboxは欠陥がLenovoのメール検証プロセスにあったと主張していますが、より大きな問題は、Dropbox自体が新しいSSOを検証するためにユーザーに既存のログインを使用することを要求しなかったことにあるようです。攻撃者は不正なIDを登録し、フェデレーションサインインを使用でき、Dropboxはパスワードプロンプトや同意なしにメールの主張を既存のアカウントに解決しました。

9to5Macの見解: Lenovo側でメールアドレスの検証に確かに失敗がありましたが、DropboxがリンクされたIDをサインインに使用できる前に認証していれば、害はなかったでしょう。それを怠ることは重大な過失です。同社は現在、欠陥を修正し、Lenovo IDを通じて以前に「認証」されたすべてのセッションを失効させました。Dropboxで二要素認証をまだ有効にしていない場合は、すぐに変更することを強くお勧めします。

主要エンティティ: 企業: Dropbox、Lenovo、9to5Mac | 人物: Yoni Levy