Dropbox heeft bevestigd dat ongeveer vijfduizend accounts zijn gehackt door aanvallers die frauduleus aangemaakte Lenovo ID's gebruikten. Deze Lenovo ID's werden ingezet om toegang te krijgen tot Dropbox-accounts zonder dat het Dropbox-wachtwoord nodig was.
Lenovo fungeert als identity provider voor Dropbox, waardoor gebruikers met een geverifieerd Lenovo ID kunnen inloggen op hun Dropbox-account. De aanvallers maakten misbruik van een kwetsbaarheid in het verificatieproces van Lenovo ID's, waardoor zij een Lenovo ID konden registreren met het e-mailadres van Dropbox-gebruikers, ook als deze gebruikers zelf geen Lenovo ID hadden aangemaakt. Vervolgens konden zij via deze Lenovo ID's inloggen op de Dropbox-accounts van de betreffende gebruikers.
De aanvallen vonden plaats tussen 4 en 21 augustus 2026. Volgens Dropbox werden bij minder dan een derde van de gehackte accounts ook daadwerkelijk data gestolen. Na ontdekking van het incident heeft Dropbox alle sessies tussen Lenovo ID's en Dropbox-accounts uitgelogd en het inlogproces aangepast. Gebruikers die via hun Lenovo ID willen inloggen, moeten voortaan ook hun Dropbox-wachtwoord invoeren. Deze informatie is bevestigd in een bericht aan getroffen gebruikers en tegenover persbureau Reuters.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *