Dropbox, Lenovo ID ile kullanılan eski bir kimlik doğrulama entegrasyonundaki güvenlik açığı nedeniyle yaklaşık 5.000 kullanıcı hesabına yetkisiz erişim sağlandığını doğruladı.
Saldırganlar, kurbanlara ait e-posta adreslerini kullanarak sahte Lenovo ID hesapları oluşturabildi. Ardından bu kimliklerle, aynı e-posta adresine bağlı Dropbox hesaplarına Dropbox parolasını bilmeden giriş yapıldı. Etkilenen kişilerin daha önce Lenovo ID oluşturmuş veya bir Lenovo cihazı kullanmış olması da gerekmiyordu.
Yetkisiz erişimlerin 4-21 Ağustos tarihleri arasında gerçekleştiği bildirildi. Yaklaşık 5.000 hesap açılırken bunların üçte birinden azında, yani yaklaşık 1.500 hesapta dosyalar görüntülendi veya indirildi. Etkilenen hesaplarda Dropbox’ın iki aşamalı doğrulama özelliğinin etkin olmadığı açıklandı.
Reuters
Dropbox ve Lenovo açığı kapattı
Lenovo, sorunun Lenovo ID ile Dropbox arasındaki eski bir entegrasyondan kaynaklandığını belirtti. Şirket ayrıca Lenovo müşterilerinin doğrudan bu olaydan etkilenmediğini ve incelemenin sürdüğünü açıkladı.
Dropbox ise Lenovo ID üzerinden açılmış bütün oturumları sonlandırdı ve Lenovo ID ile Dropbox hesapları arasındaki mevcut bağlantıları kaldırdı. Sistem ayrıca Lenovo ID kullanılarak giriş yapılmak istendiğinde Dropbox parolasının da sorulacağı şekilde değiştirildi.
BleepingComputer
Dropbox kullanıcıları ne yapmalı?
Açığın kapatılmış olmasına rağmen Dropbox kullanıcılarının hesap güvenliğini kontrol etmesi öneriliyor:
- E-postalardaki bağlantılara basmak yerine doğrudan dropbox.com adresini açın.
- Profil fotoğrafınızdan Ayarlar → Güvenlik bölümüne girin.
- Bağlı cihazları ve etkin web oturumlarını kontrol edin.
- Tanımadığınız cihazları, oturumları ve bağlı uygulamaları kaldırın.
- Şüpheli bir etkinlik görürseniz Dropbox ve e-posta hesabınızın parolalarını değiştirin.
- İki aşamalı doğrulamayı etkinleştirin.
- Son dosya etkinliklerini ve oluşturulmuş paylaşım bağlantılarını inceleyin.
Dropbox’ın güvenlik denetimi; hesaba bağlı cihazların, tarayıcı oturumlarının ve üçüncü taraf uygulamaların tek yerden incelenmesini sağlıyor. Şüpheli bir oturum kaldırıldığında parolanın da değiştirilmesi tavsiye ediliyor.
Dropbox Güvenlik Denetimi
Kaynaklar: