【安全资讯】联想旧版登录集成漏洞致5000个Dropbox账户遭入侵
概要:
近日,Dropbox向约5000名用户发出警告,称其账户因联想旧版登录集成存在安全漏洞而遭到攻击者入侵。该漏洞源于联想邮箱验证流程的缺陷,攻击者利用此缺陷注册联想ID并访问用户Dropbox账户,导致部分文件泄露。此次事件凸显了第三方集成和身份验证流程中的安全隐患,提醒用户加强账户安全措施。主要内容:
据Dropbox透露,攻击者利用联想邮箱验证流程的缺陷,在未输入Dropbox密码的情况下,通过联想ID成功访问了用户的Dropbox账户。该问题影响时间为8月4日至21日,受影响用户中不到三分之一有文件被访问。Dropbox表示,所有受影响账户均未启用双因素认证(2FA),这加剧了风险。攻击者可能通过预先注册与受害者邮箱关联的联想ID,利用验证流程漏洞绕过密码验证,从而登录Dropbox。比特币安全公司Casa的联合创始人Jameson Lopp证实,攻击者尝试访问其加密文件“IMPORTANT.rtf”,但未能成功,因为文件在本地加密。
Dropbox在发现漏洞后,立即终止了所有通过联想ID登录的会话,并切断了受影响账户与联想的关联。同时,建议用户更改密码并启用2FA。联想则表示其客户未受影响,调查仍在进行中。此次事件提醒用户,第三方集成可能引入安全风险,启用2FA和加密文件是有效的防护措施。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



