HeadlinesBriefing favicon HeadlinesBriefing.com

Утечка данных Dropbox выявила сбой аутентификации SSO

9to5Mac •
×

Несколько пользователей Dropbox были уведомлены о несанкционированном доступе к их аккаунтам с 4 по 21 августа 2026 года. Утечка произошла из-за сбоя в процессе проверки электронной почты компании Lenovo, который позволял злоумышленникам регистрировать Lenovo IDs, используя адреса электронной почты жертв. Несмотря на эту внешнюю уязвимость, сбой аутентификации, характерный для Dropbox, был основной проблемой. Компания разрешила вход через единый вход с использованием Lenovo IDs, не требуя от пользователей подтверждения новой личности или использования существующих учетных данных. Отсутствие пошаговой аутентификации привело к неявному объединению аккаунтов, при котором Dropbox доверяла声称 электронной почты Lenovo ID и выдала сессию без запроса пароля или согласия. Исследователь безопасности Yoni Levy поделился уведомлением об утечке на X. Злоумышленник собрал целевые адреса электронной почты из корпусов утечек и списков LinkedIn, затем зарегистрировал поддельные Lenovo IDs. Dropbox с тех пор исправила сбой и аннулировала все сессии, прошедшие аутентификацию через Lenovo IDs. Cyber Sec Guru отметил, что даже если проверка Lenovo не удалась, Dropbox должна была аутентифицировать связанный ID перед предоставлением доступа. Сертифицированные переработанные продукты Apple со скидкой 15% на apple.com и другая реклама появляются в оригинальном источнике.