Cloudové úložiště Dropbox čelilo v srpnu masivnímu průniku. Hackeři zneužili zranitelnost v přihlašování přes Lenovo ID a dostali se k tisícům účtů.
Dropbox přiznal, že v srpnu hackeři prolomili 5 000 účtů. Je nutné změnit hesla
Když se cloudové úložiště stane otevřenou knihou
Představte si, že se jednoho dne probudíte a zjistíte, že někdo cizí měl téměř tři týdny volný přístup k vašim osobním dokumentům, fotografiím a pracovním souborům uloženým v cloudu. Přesně tato noční můra se v srpnu stala skutečností pro přibližně pět tisíc uživatelů cloudové služby Dropbox.
Bezpečnostní incident, který trval od 4. do 21. srpna, odhalil zásadní slabinu v systému ověřování totožnosti. Mnozí postižení se o útoku dozvěděli až z varovného e-mailu, který jim společnost poslala v pondělí. Do té doby netušili, že jejich digitální trezor byl dokořán otevřený.
Burza na incident reagovala okamžitě – akcie Dropboxu propadly o 2,4 procenta během prodlouženého obchodování v úterý. Investoři zareagovali nervózně na zprávu, která zpochybnila důvěru v bezpečnost jedné z nejpopulárnějších cloudových služeb na trhu.
Skrytá trhlina v systému přihlašování
Jak se útočníkům podařilo proniknout k tak vysokému počtu účtů? Klíč k odpovědi leží v propojení mezi účty Dropbox a přihlašovacím systémem Lenovo ID. Hackeři objevili rafinovaný způsob, jak obejít standardní bezpečnostní bariéry.
Útočníci si jednoduše vytvořili nové Lenovo ID s e-mailovou adresou své oběti. Systém je pak automaticky propojil s existujícím Dropbox účtem – aniž by bylo nutné znát heslo majitele. Tato mezera fungovala pouze u účtů, které neměly aktivované dvoufázové ověření.
Společnost Lenovo po odhalení problému přiznala existenci „zastaralé integrace
mezi Lenovo ID a Dropboxem, která „by mohla být použita k nesprávnému ověření určitých účtů Dropboxu
Zároveň však zdůraznila,že její vlastní zákazníci nebyli dotčeni a že probíhá vyšetřování.
Rozsah škod a reakce firem
Ačkoliv bylo kompromitováno pět tisíc účtů, ne všechny utrpěly stejnou míru narušení soukromí. Podle vyjádření Dropboxu hackeři získali přístup k souborům v méně než třetině napadených účtů. U zbývajících dvou třetin se útočníci pravděpodobně dostali pouze k základním informacím o účtu.
Dropbox reagoval okamžitým ukončením všech přihlašovacích relací ověřených prostřednictvím Lenovo ID. Společnost dále odstranila veškerá propojení mezi oběma systémy a přeprogramovala své zabezpečení tak, aby uživatelé museli před přístupem přes Lenovo vždy zadat své dropboxové heslo.
Incident byl také nahlášen regulačním orgánům pro ochranu osobních údajů, jak potvrdil Dropbox. Postižení uživatelé dostali doporučení, aby si preventivně změnili hesla nejen k Dropboxu, ale i ke svým e-mailovým schránkám. Nejdůležitějším krokem je však aktivace dvoufázového ověření, které by podobnému útoku v budoucnu zabránilo.
Celý incident připomíná křehkost digitální bezpečnosti v době, kdy stále více lidí svěřuje své nejcennější data cloudovým službám. Otázkou zůstává, kolik podobných zranitelností se skrývá v propojených systémech dalších technologických gigantů.