دراپ‌باکس اعلام کرد نزدیک به ۵۰۰۰ حساب بین ۴ تا ۲۱ اوت از طریق نقصی در فرایند ثبت و تأیید ایمیلِ Lenovo به‌طور غیرمجاز در دسترس قرار گرفته‌اند.

نحوه سوءاستفاده از نقص Lenovo ID

حملات از مسیر ورود یکپارچه (SSO) مرتبط با Lenovo انجام شده است. مشکل در فرایند تأیید ایمیلِ Lenovo اجازه داده مهاجمان با استفاده از آدرس ایمیلِ دیگران، Lenovo ID بسازند و سپس با همان شناسه وارد حساب‌های دراپ‌باکس مرتبط با آن ایمیل‌ها شوند. این روش نیازی به دانستن رمز عبور دراپ‌باکس یا دسترسی به صندوق ورودی ایمیل قربانی نداشت.

میزان تأثیر و پیامدها

  • دراپ‌باکس اعلام کرده حدود ۵۰۰۰ حساب تحت تأثیر قرار گرفته‌اند.
  • ابتدا اعلام شد لاگ‌ها نشانه‌ای از مشاهده یا دانلود فایل‌ها نشان نمی‌دهند، اما پس از بررسی بیشتر مشخص شد «کمتر از یک‌سوم» از این حساب‌ها فایل‌هایی داشته‌اند که مشاهده یا دانلود شده‌اند.
  • حساب‌های آسیب‌دیده محافظت دو مرحله‌ای (2FA) فعال نداشته‌اند؛ به همین دلیل مهاجمان توانسته‌اند با Lenovo IDهای جدید بدون احراز هویت اضافی وارد شوند.

شواهد، افشا و نمونه‌ها

توسعه‌دهنده‌ای به نام یونی لوی در شبکه X اسکرین‌شاتی منتشر کرد که هشدار ورود مشکوک را نشان می‌داد: «نزدیکی Canary Wharf، انگلستان» با مرورگر Chrome روی ویندوز در تاریخ ۱۸ اوت. لوی می‌گوید هرگز حساب Lenovo نداشته و به بریتانیا سفر نکرده است.

اسکرین‌شات هشدار ورود غیرمجاز در حساب دراپ‌باکس

واکنش دراپ‌باکس و اقدامات اصلاحی

دراپ‌باکس به کاربران آسیب‌دیده ایمیل ارسال کرده و فرایند مرتبط با اتصال Lenovo ID به حساب‌های دراپ‌باکس را تغییر داده است. شرکت از کاربران خواسته در صورت پرسش دربارهٔ فعالیت حساب با پشتیبانی تماس بگیرند و به‌طور کلی توصیه به افزایش لایه‌های محافظتی شده است.

اقدامات پیشنهادی برای کاربران

برای کاهش خطر و رفع مشکلات احتمالی، این مراحل را اجرا کنید:

  • احراز هویت دومرحله‌ای (2FA) را فعال کنید؛ راهنمای رسمی دراپ‌باکس دربارهٔ فعال‌سازی 2FA: راهنمای دراپ‌باکس.
  • فهرست دستگاه‌ها و نشست‌های فعال را در تنظیمات حساب بررسی و هر نشست ناشناس را پایان دهید.
  • در صورت مشاهده فعالیت مشکوک، رمز عبور را تغییر دهید و اتصال اپلیکیشن‌ها یا شناسه‌های خارجی (مثل Lenovo ID) را بازبینی کنید.
  • ایمیل‌های هشدار را جدی بگیرید و قبل از کلیک روی لینک‌ها از معتبر بودن فرستنده اطمینان حاصل کنید؛ در صورت شک، مستقیماً وارد پنل دراپ‌باکس شوید و بررسی کنید.

درس‌های امنیتی برای سازمان‌ها

  • فرایندهای تأیید هویت ارائه‌دهندگان خارجی را به‌طور مستقل ارزیابی و آزمایش کنید؛ نباید به اعتبار سنجی خارجی صرفاً اتکا کرد.
  • در SSO، الزام مالکیت ایمیل یا مکانیسم‌های قوی‌تر (مانند چک‌های هم‌زمان با 2FA) را در نظر بگیرید تا جلوگیری از ثبت هویت‌های تقلبی ممکن شود.
  • وابستگی به یکپارچه‌سازی خودکار را کاهش داده، سیاست‌های محدودکننده برای ایجاد حساب‌های جدید از طریق SSO اعمال کنید و محدودیت‌/لایه‌های اعتبارسنجی اضافه نمایید.
  • گزارش‌دهی و مانیتورینگ ورودی‌ها و لاگ‌های ورود را تقویت کنید و آلارم‌های رفتاری برای الگوهای ورود نامتعارف ایجاد کنید.
  • امکان بازرسی و بازبینی دوره‌ای تنظیمات SSO و ارائه‌دهندگان هویت را فراهم کنید تا تغییرات امنیتی سریع اعمال شوند.

جمع‌بندی

نقص در فرایند تأیید هویت Lenovo نشان داد اتصال حساب‌ها به شناسه‌های جانبی بدون احراز هویت قوی می‌تواند منبع قابل‌توجهی از ریسک باشد. فعال‌سازی 2FA، بازبینی اتصالات خارجی و تقویت بررسی‌های SSO، مؤثرترین گام‌ها برای کاهش احتمال سوءاستفاده‌اند.