摘要重點
彭博9月1日報導,Dropbox發言人拉施密特(Tim Rathschmidt )表示,約有5000個Dropbox帳戶於8月份遭到駭客攻擊,但駭客存取其中不到1/3帳戶的文件。
Dropbox 的發言人表示,該公司在得知問題後立即採取措施保護帳戶安全,並補充說,該公司此後已通知監管機構和受影響的用戶。
消息一出,Dropbox股價在1日的盤後交易中一度下跌6.6%。
Dropbox遭駭:聯想ID成漏洞
根據彭博看到的通知郵件顯示,部分Dropbox用戶於8月31日收到該公司發送的電子郵件,稱其帳戶在8月4日至8月21日期間遭到未經授權的存取。郵件顯示,部分用戶的文件在此期間被查看和下載,而另一些用戶則被告知沒有此類證據。
拉施密特表示,被入侵的帳戶未啟用多重驗證(Multi-Factor Authentication,MFA)。郵件顯示,駭客使用聯想ID(Lenovo ID)存取這些帳戶。聯想ID是一種使用者名稱和密碼,允許使用者存取聯想集團有限公司的產品和服務。其中一封郵件指出,Dropbox用戶可以使用已驗證的聯想ID存取其帳戶。
🔗 延伸閱讀《PChome旗下Pi錢包確認僅員工資料遭駭 未涉及交易系統》
🔗 延伸閱讀《個資外洩重創酷澎!上半年陷史上最大虧損 2年獲利幾乎吐光》
Dropbox已採取補救措施
根據通知郵件,駭客利用透過聯想ID單一登入(SSO)機制的漏洞入侵Dropbox帳戶。該公司指出,聯想的郵件驗證流程存在「問題」,導致駭客能夠利用Dropbox用戶的電子郵件註冊聯想ID,即使這些用戶並未註冊過聯想帳戶。隨後,駭客利用這些聯想ID存取Dropbox帳號。
Dropbox向路透社表示,事發後該公司已移除聯想ID與Dropbox帳戶之間的所有關聯,並更改系統,要求用戶必須先輸入Dropbox密碼,才能透過聯想ID存取Dropbox帳戶。
該公司並已將此事件通報給資料保護監管機構。
Dropbox表示,預計此次資料外洩事件不會對其公司業務造成重大影響。
針對此事,聯想發表聲明表示,該公司近期發現聯想ID與Dropbox之間存在「舊系統整合」問題,「可能被用於錯誤驗證某些Dropbox帳戶」。兩家公司已合作「降低風險」。聲明稱,聯想的客戶未受影響,目前調查仍在進行中。


