دراپباکس اعلام کرد نزدیک به ۵۰۰۰ حساب بین ۴ تا ۲۱ اوت از طریق نقصی در فرایند ثبت و تأیید ایمیلِ Lenovo بهطور غیرمجاز در دسترس قرار گرفتهاند.
نحوه سوءاستفاده از نقص Lenovo ID
حملات از مسیر ورود یکپارچه (SSO) مرتبط با Lenovo انجام شده است. مشکل در فرایند تأیید ایمیلِ Lenovo اجازه داده مهاجمان با استفاده از آدرس ایمیلِ دیگران، Lenovo ID بسازند و سپس با همان شناسه وارد حسابهای دراپباکس مرتبط با آن ایمیلها شوند. این روش نیازی به دانستن رمز عبور دراپباکس یا دسترسی به صندوق ورودی ایمیل قربانی نداشت.
میزان تأثیر و پیامدها
- دراپباکس اعلام کرده حدود ۵۰۰۰ حساب تحت تأثیر قرار گرفتهاند.
- ابتدا اعلام شد لاگها نشانهای از مشاهده یا دانلود فایلها نشان نمیدهند، اما پس از بررسی بیشتر مشخص شد «کمتر از یکسوم» از این حسابها فایلهایی داشتهاند که مشاهده یا دانلود شدهاند.
- حسابهای آسیبدیده محافظت دو مرحلهای (2FA) فعال نداشتهاند؛ به همین دلیل مهاجمان توانستهاند با Lenovo IDهای جدید بدون احراز هویت اضافی وارد شوند.
شواهد، افشا و نمونهها
توسعهدهندهای به نام یونی لوی در شبکه X اسکرینشاتی منتشر کرد که هشدار ورود مشکوک را نشان میداد: «نزدیکی Canary Wharf، انگلستان» با مرورگر Chrome روی ویندوز در تاریخ ۱۸ اوت. لوی میگوید هرگز حساب Lenovo نداشته و به بریتانیا سفر نکرده است.
واکنش دراپباکس و اقدامات اصلاحی
دراپباکس به کاربران آسیبدیده ایمیل ارسال کرده و فرایند مرتبط با اتصال Lenovo ID به حسابهای دراپباکس را تغییر داده است. شرکت از کاربران خواسته در صورت پرسش دربارهٔ فعالیت حساب با پشتیبانی تماس بگیرند و بهطور کلی توصیه به افزایش لایههای محافظتی شده است.
اقدامات پیشنهادی برای کاربران
برای کاهش خطر و رفع مشکلات احتمالی، این مراحل را اجرا کنید:
- احراز هویت دومرحلهای (2FA) را فعال کنید؛ راهنمای رسمی دراپباکس دربارهٔ فعالسازی 2FA: راهنمای دراپباکس.
- فهرست دستگاهها و نشستهای فعال را در تنظیمات حساب بررسی و هر نشست ناشناس را پایان دهید.
- در صورت مشاهده فعالیت مشکوک، رمز عبور را تغییر دهید و اتصال اپلیکیشنها یا شناسههای خارجی (مثل Lenovo ID) را بازبینی کنید.
- ایمیلهای هشدار را جدی بگیرید و قبل از کلیک روی لینکها از معتبر بودن فرستنده اطمینان حاصل کنید؛ در صورت شک، مستقیماً وارد پنل دراپباکس شوید و بررسی کنید.
درسهای امنیتی برای سازمانها
- فرایندهای تأیید هویت ارائهدهندگان خارجی را بهطور مستقل ارزیابی و آزمایش کنید؛ نباید به اعتبار سنجی خارجی صرفاً اتکا کرد.
- در SSO، الزام مالکیت ایمیل یا مکانیسمهای قویتر (مانند چکهای همزمان با 2FA) را در نظر بگیرید تا جلوگیری از ثبت هویتهای تقلبی ممکن شود.
- وابستگی به یکپارچهسازی خودکار را کاهش داده، سیاستهای محدودکننده برای ایجاد حسابهای جدید از طریق SSO اعمال کنید و محدودیت/لایههای اعتبارسنجی اضافه نمایید.
- گزارشدهی و مانیتورینگ ورودیها و لاگهای ورود را تقویت کنید و آلارمهای رفتاری برای الگوهای ورود نامتعارف ایجاد کنید.
- امکان بازرسی و بازبینی دورهای تنظیمات SSO و ارائهدهندگان هویت را فراهم کنید تا تغییرات امنیتی سریع اعمال شوند.
جمعبندی
نقص در فرایند تأیید هویت Lenovo نشان داد اتصال حسابها به شناسههای جانبی بدون احراز هویت قوی میتواند منبع قابلتوجهی از ریسک باشد. فعالسازی 2FA، بازبینی اتصالات خارجی و تقویت بررسیهای SSO، مؤثرترین گامها برای کاهش احتمال سوءاستفادهاند.





