云存储服务商 Dropbox 近日向约 5000 名用户发出警告:攻击者通过滥用一项遗留的 Lenovo(联想)登录集成,入侵了他们的账户。

Dropbox 因 Lenovo 遗留登录集成问题约 5000 账号遭入侵,账号安全技术资讯配图

在发给受影响客户的邮件中,Dropbox 称攻击者利用了“Lenovo 电子邮件验证流程的漏洞”——先用 Dropbox 用户的邮箱地址注册 Lenovo ID,再借此访问对应的存储账户。至于为何这项集成在无需用户输入 Dropbox 密码的情况下就能授予访问权限,Dropbox 并未解释。

此次入侵从 8 月 4 日持续到 21 日。Dropbox 向彭博社表示,攻击者实际访问了不到三分之一受影响用户的部分文件。比特币安全公司 Casa 的联合创始人詹姆斯·洛普(Jameson Lopp)透露,攻击者只试图访问他上传的一个名为“IMPORTANT.rtf”的文件——该文件在本地加密后才上传,因此安然无恙。“有时候,当个技术宅确实有用。”

Dropbox 向路透社确认了攻击规模,并指出所有受影响账户都没有启用双因素认证(2FA)。发现入侵后,Dropbox 表示已“立即注销所有通过 Lenovo ID 登录的会话”,并“切断受影响账户与 Lenovo 之间的所有关联”。在邮件中,公司建议受影响用户更改 Dropbox 和个人邮箱密码,并开启 2FA。

联想方面则对路透社表示,其客户未受影响,调查仍在继续。The Register 也就此事向 Dropbox 和联想求证更多细节。

这起事件再次提醒:第三方登录集成往往是安全链上最脆弱的一环,而 2FA 这道最后防线,能拦下绝大多数此类攻击。