Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · čtení na 3 min · 72 zhlédnutí

Chyba v Lenovo ID pustila útočníky do zhruba pěti tisíc účtů Dropboxu bez hesla

Dropbox rozeslal zhruba pěti tisícům uživatelů zprávu, že se k jejich účtu mezi 4. a 21. srpnem přihlásil někdo cizí. Heslo k tomu nepotřeboval: chyba v ověřování e-mailu u služby Lenovo ID mu dovolila založit si účet na cizí adresu a tím se dostat i do Dropboxu vedeného pod stejnou adresou. Ani jeden ze zasažených účtů neměl zapnuté dvoufázové ověření.

Ruka drží dotykový přehrávač s otevřenou aplikací Dropboxu
Aplikace Dropboxu na dotykovém přehrávači iPod touch. Foto: IN 30 MINUTES Guides, Flickr (CC BY 2.0)

Dropbox poslal části svých uživatelů zprávu, kterou nikdo číst nechce: k jejich účtu se přihlásil někdo cizí. Heslo k tomu nepotřeboval. Stačilo mu, že si na jejich e-mailovou adresu založil účet Lenovo ID.

Jedna služba věřila druhé na slovo

Dropbox používá Lenovo Identity Provider Services jako součást své přihlašovací infrastruktury, napsal 2. září server BleepingComputer, který otiskl i znění rozeslaného upozornění. Kdo má Lenovo ID s ověřenou adresou, přihlásí se jím do Dropboxu vedeného pod toutéž adresou.

Chyba byla na druhé straně té dvojice. „Přestože nemusíte mít existující Lenovo ID, naše vyšetřování zjistilo, že problém v procesu ověřování e-mailu u Lenova umožnil neoprávněné straně zaregistrovat Lenovo ID s použitím vaší e-mailové adresy a pak se tímto Lenovo ID přihlásit do účtu Dropboxu spojeného s touto adresou,“ stojí v upozornění, které Dropbox zasaženým poslal (přeloženo z angličtiny).

Jinými slovy: Lenovo neověřilo, že adresu opravdu vlastní ten, kdo si účet zakládá, a Dropbox jeho tvrzení převzal, aniž si vyžádal vlastní heslo. Zasažení proto nemuseli mít u Lenova vůbec nic. Jeden z nich popsal, že se mu na přihlašovací stránce Dropboxu najednou nabídlo přihlášení přes SSO, přestože žádné Lenovo ID nikdy nezakládal.

Zhruba pět tisíc účtů mezi 4. a 21. srpnem

Útočník se do cizích účtů dostával od 4. do 21. srpna. Dropbox počet zasažených účtů vyčíslil zhruba na 5 000 a uvedl, že u méně než třetiny z nich se útočník dostal i k souborům; britský The Register ten údaj připisuje agentuře Bloomberg, blog Bitdefenderu agentuře Reuters. Podle téhož článku, který se odvolává na agenturu Reuters, nemělo dvoufázové ověření zapnuté ani jedno ze zasažených kont.

Dropbox po zjištění zrušil všechny relace přihlášené přes Lenovo ID, přerušil vazbu mezi zasaženými účty a Lenovem a nově vyžaduje heslo k účtu Dropboxu i tehdy, když se uživatel přihlašuje právě přes Lenovo ID. Zasaženým doporučil změnit heslo k Dropboxu i ke své e-mailové schránce a zapnout dvoufázové ověření.

Lenovo pro BleepingComputer uvedlo, že šlo o starou integraci mezi Lenovo ID a Dropboxem, kterou bylo možné využít k nesprávnému ověření některých účtů Dropboxu, a že jeho vlastní zákazníci zasaženi nebyli. Vyšetřování podle firmy pokračuje. Bezpečnostní publicista Graham Cluley na blogu Bitdefenderu k tomu píše, že na přihlášení nepřišel průběžný dohled, ale až pozdější vyšetřování, a že varování dorazilo uživatelům po týdnech.

Co s tím zvládne udělat uživatel

Dvoufázové ověření se v Dropboxu zapíná v nastavení účtu na dropbox.com, na kartě Security. Služba nabízí kódy z aplikace pracující s protokolem TOTP, kódy přes SMS, bezpečnostní klíč i passkey a vydá k tomu záložní obnovovací kódy pro případ, že se člověk k telefonu nedostane. Nápověda upozorňuje, že nastavit se to dá jedině na webu, ne v mobilní aplikaci.

Druhá věc je podívat se, odkud je účet přihlášený. Dropbox vede v nastavení seznam připojených zařízení a umí je odhlásit na dálku. Zpráva o podezřelém přihlášení, kterou služba pošle e-mailem, není otravné oznámení navíc: část uživatelů podle BleepingComputeru dostala upozornění na podezřelé přihlášení a heslo si změnila hned, tedy dřív, než dorazilo oficiální varování.

Třetí věc je samotné tlačítko „Pokračovat přes…“. Přihlášení cizím účtem ubírá hesla navíc, ale znamená, že se ochrana jednoho účtu opírá o pořádek v úplně jiné firmě. U účtů, kde má člověk něco, o co nechce přijít, se vyplatí projít si v nastavení, které přihlašovací cesty jsou vůbec povolené, a ty nepoužívané zrušit.

Heslo k Dropboxu bylo celou dobu v pořádku. Jen ho k ničemu nebylo potřeba.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Phishing na zákazníky Trezoru prošel kontrolami pravosti kvůli chybě v rozesílací službě

Podvodná zpráva s výzvou k zadání záložního kódu k peněžence dorazila zákazníkům Trezoru z adresy, kterou firma pro svůj newsletter opravdu používá. Za tím stojí chyba v přihlašování služby Brevo, přes kterou rozesílá poštu i řada dalších firem. Obvyklá rada „podívejte se na adresu odesílatele“ v takovém případě nepomůže.

Bezpečně online

Podvodníci chtěli z Avastu vylákat 626 735 eur na smyšlenou tajnou akvizici

Bezpečnostní firma Gen popsala pokus o podvod, který na jejího právníka vyzkoušeli přes WhatsApp: smyšlená tajná akvizice, smlouva o mlčenlivosti s hlavičkou PwC a pokyn poslat 626 735,45 eura firmě v Hongkongu. Zaměstnanec ho poznal podle hlasu v telefonu a firma pak útočníky sledovala dál.