🚨 تعرضت منصة Dropbox لاختراق تقني استهدف نحو 5000 حساب، بعدما استغل المهاجمون ثغرة في آلية تسجيل الدخول المرتبطة بخدمة Lenovo ID للوصول إلى حسابات المستخدمين دون الحاجة إلى كلمات المرور 💻🔓.
وقالت Dropbox إنها أبلغت الحسابات المتضررة، بينما تشير نتائج التحقيق إلى أن نحو ثلث الحسابات المخترقة شهد وصولًا فعليًا إلى الملفات والمجلدات الموجودة داخلها 📁.
ولم يستهدف الاختراق أنظمة Dropbox بشكل مباشر، بل استغل تكاملًا بين Dropbox وشركة Lenovo، حيث كانت Dropbox تتيح استخدام Lenovo ID كمزود هوية Identity Provider لتسجيل الدخول عبر تقنية SSO.
المشكلة كانت في نظام Lenovo، الذي سمح بإنشاء حساب Lenovo ID باستخدام عنوان بريد إلكتروني دون التحقق من ملكية العنوان 📧.
وبذلك كان بإمكان المهاجم إنشاء حساب Lenovo باستخدام بريد إلكتروني تابع لمستخدم Dropbox، ثم استخدام الحساب الجديد للوصول إلى حساب Dropbox المرتبط بعنوان البريد نفسه.
بمعنى أبسط، إذا كان شخص يمتلك حساب Dropbox مرتبطًا بعنوان بريد معين، كان بإمكان مهاجم إنشاء حساب Lenovo باستخدام عنوان البريد ذاته، ثم محاولة الدخول إلى حساب Dropbox دون امتلاك كلمة المرور الخاصة به ⚠️.
ووقعت عمليات الوصول بين 4 و21 أغسطس، قبل أن تبدأ Dropbox بإبلاغ الحسابات المتضررة بعد اكتشاف النشاط غير المعتاد.
وأظهرت سجلات بعض الحسابات أن المهاجمين لم يكتفوا بالدخول، بل قاموا أيضًا بتنزيل ملفات من Dropbox، ما يعني أن نسخًا من البيانات أصبحت بحوزتهم بالفعل 📉💾.
وبحسب Dropbox، تم احتواء المشكلة من خلال تعديل آلية تسجيل الدخول، بحيث أصبح استخدام Lenovo ID يتطلب إدخال كلمة مرور Dropbox أيضًا، لمنع الوصول إلى الحسابات اعتمادًا على حساب Lenovo وحده.
