רשמו חשבון Lenovo עם כתובת המייל שלכם ונכנסו דרכו ל-Dropbox: כ-5,000 חשבונות נפרצו בלי סיסמה
בדף ההתחברות של Dropbox הופיע למשתמש אחד כפתור שלא היה שם קודם, "המשך עם SSO", בדיוק מול כתובת המייל שלו. הוא מעולם לא פתח חשבון Lenovo, ובכל זאת Dropbox הציעה לו להתחבר דרך אחד. ב-31 באוגוסט התחילה החברה לשלוח מיילים לאלפי לקוחות ולהודיע להם שמישהו נכנס לחשבון שלהם בין 4 ל-21 באוגוסט.
מה קרה
כדי לפתוח חשבון Lenovo צריך למסור כתובת מייל, ולכאורה גם להוכיח שהיא שלכם. אצל Lenovo המנגנון שאמור לבדוק את זה לא עבד כמו שצריך, כך שאפשר היה לרשום חשבון על כתובת של אדם אחר בלי לגעת בתיבה שלו בכלל. עד כאן מדובר בחשבון Lenovo ריק וחסר ערך.
הבעיה היא ש-Dropbox קיבלה חשבונות Lenovo כדרך התחברות לגיטימית. במקום שכל שירות ינהל סיסמה משלו, שירות אחד מאשר מי אתם והשני סומך עליו וזהו; לשיטה הזאת קוראים התחברות מאוחדת, או SSO. כשמישהו רשם חשבון Lenovo על כתובת מייל שכבר הייתה קיימת ב-Dropbox, Dropbox חיברה בין השניים לפי הכתובת בלבד, בלי לבקש מבעל החשבון לאשר את החיבור ובלי לדרוש ממנו את סיסמת ה-Dropbox. משם הכניסה הייתה בלחיצה אחת.
Dropbox מדברת על כ-5,000 חשבונות. במייל שנשלח ללקוחות רבים נכתב שאין עדות לכך שקבצים נצפו או הורדו, אבל לפי דיווח של 9to5Mac החברה אישרה בהמשך שמכ-1,500 חשבונות אכן הורדו קבצים. Lenovo מצדה תיארה את האירוע כחיבור ישן בין Lenovo ID ל-Dropbox ומסרה שלקוחות Lenovo לא נפגעו. שתי החברות ניתקו מאז את כל ההתחברויות שנעשו דרך Lenovo ID, ומי שמתחבר כך היום נדרש להקליד גם את סיסמת ה-Dropbox שלו.
למה זה חשוב לכם
כל כפתור "התחבר עם גוגל", "התחבר עם אפל" או "התחבר עם פייסבוק" הוא בפועל מפתח נוסף לחשבון שלכם, שמוחזק אצל חברה אחרת. אתם יכולים לבחור סיסמה מצוינת ולשמור עליה בקנאות, ועדיין להיפרץ דרך שירות שלא ידעתם שהוא מחובר אליכם בכלל. כאן החוליה החלשה הייתה Lenovo, שרוב הנפגעים כנראה לא חשבו עליה לרגע.
הפרט המעשי הכי חשוב בסיפור הזה: לפי הדיווחים על האירוע, חשבונות שהיו מוגנים באימות דו-שלבי לא נפרצו. Dropbox לא ניסחה את זה כך במייל ללקוחות, אבל ההיגיון מתיישב, כי שכבת אימות שנייה עוצרת בדיוק את מי שהצליח לעקוף את הראשונה.
מה עושים?
הפעילו אימות דו-שלבי ב-Dropbox, בהגדרות תחת Security. זה השינוי היחיד ברשימה שהיה מונע את המקרה הזה מראש.
באותו מסך עברו על רשימת המכשירים והדפדפנים המחוברים לחשבון. כל דבר שאתם לא מזהים, נתקו.
בדקו אילו שיטות התחברות חיצוניות מקושרות לחשבון ומחקו כל ספק זהות שאתם לא משתמשים בו בפועל. חיבור ישן ששכחתם ממנו הוא בדיוק מה שנוצל כאן.
אם קיבלתם את המייל של Dropbox וכתוב בו שהורדו קבצים, התייחסו לתוכן שישב בחשבון כאל מידע שיצא החוצה. צילומי תעודת זהות, חוזים וטפסים מהבנק ששוכבים שם שנים הם בדרך כלל מה שמעניין את התוקף, לא הקבצים החדשים.
הסיסמה שלכם, אגב, הייתה תקינה לגמרי לאורך כל האירוע. זאת בדיוק הבעיה.
תגובות