Dropbox安全漏洞:黑客利用认证缺陷入侵账户

区块链文库报道:

Dropbox用户遭遇联想ID认证漏洞导致的账户未授权访问

多名Dropbox用户收到通知,称其账户因涉及联想ID的认证漏洞而被未授权方访问。该事件似乎利用了Dropbox通过联想ID处理单点登录(SSO)的方式。Dropbox表示,联想邮件验证流程存在缺陷,允许未授权方使用他人的电子邮件地址注册联想ID,进而利用这些身份访问与该邮箱关联的Dropbox账户。

在致受影响用户的信中,Dropbox称账户在2026年8月4日至8月21日期间遭到未授权访问,但公司表示日志未显示任何文件被查看或下载的证据。

“我们最近发现,通过联想ID连接且未启用Dropbox双因素认证的账户遭到了未授权访问,”Dropbox发言人在一份声明中表示。“我们的调查确定,联想邮件验证流程的一个问题导致未授权方能够使用他人的电子邮件地址注册联想ID,然后利用该联想ID登录与该邮箱关联的Dropbox账户。”

该发言人补充道:“大约有5000个Dropbox账户受到影响,其中不到三分之一的受影响账户存在文件被查看或下载的情况。我们已直接向所有受影响用户发送了邮件。对账户活动有疑问的客户可联系我们的支持团队。如果用户未收到我们的邮件,则其账户未受影响。”

受影响用户之一、开发者Yoni Levy在平台上发布了这封信的截图。其中一张截图显示,Dropbox警告Levy,有新的网络浏览器于当地时间8月18日上午6:06从“英国伦敦金丝雀码头附近”登录了他的账户,该登录使用了Windows上的Chrome浏览器。Levy表示他从未拥有过联想账户,也未曾去过英国。

随后Dropbox的另一条通知告诉Levy,调查发现未授权方使用他的电子邮件地址注册了一个联想ID,并利用该ID登录了他的Dropbox账户。此次攻击似乎不需要受害者的Dropbox密码或访问其邮箱收件箱。据Dropbox称,受影响的账户均与联想ID关联,且未启用Dropbox双因素认证,这使得攻击者能够使用新注册的、匹配邮箱地址的联想ID直接访问现有账户,而无需额外验证。

这一警告发生在此之前,其他主流在线平台也曾出现账户安全恐慌。周二,平台用户报告称收到大量未经请求的密码重置邮件、陌生的登录提醒以及账户被锁定,但平台方表示未发现新的入侵证据。平台的一名工程师表示,攻击者似乎试图控制账户以获取X Money的访问权限。

© 版权声明
THE END
喜欢就支持一下吧
分享