Άγνωστοι χάκερ παραβίασαν τον περασμένο μήνα χιλιάδες λογαριασμούς της Drobox Inc., υπηρεσίας που επιτρέπει την αποθήκευση και ανταλλαγή αρχείων στο cloud, και σε κάποιες περιπτώσεις κατέβασαν υλικό των χρηστών, παραδέχτηκε η εταιρεία.
Περίπου 5.000 λογαριασμοί παραβιάστηκαν, όμως οι χάκερ εξέτασαν τα αρχεία σε λιγότερο από το ένα τρίτο των περιπτώσεων, ανέφερε ο εκπρόσωπος της εταιρείας Τιμ Ράθσμιντ στο Bloomberg News.
Όταν η Dropbox ενημερώθηκε για το περιστατικό, έλαβε μέτρα για την ασφάλεια των λογαριασμών, διαβεβαίωσε ότι ο εκπρόσωπος, προσθέτοντας ότι η εταιρεία ενημέρωσε τις αρμόδιες ρυθμιστικές αρχές και τους χρήστες που επηρεάστηκαν.
Οι μετοχές της Dropbox υποχώρησαν έως και 6,6% στις μετασυνεδριακές συναλλαγές την Τρίτη.
Ορισμένοι χρήστες της Dropbox έλαβαν τη Δευτέρα email με το οποίο η εταιρεία τους ενημέρωνε ότι υπήρξε μη εξουσιοδοτημένη πρόσβαση στους λογαριασμούς τους από τις 4 έως τις 21 Αυγούστου, σύμφωνα με τέτοια μηνύματα που είδε το Bloomberg.
Η εταιρεία ενημέρωσε ορισμένους χρήστες ότι τα αρχεία τους προβλήθηκαν και κατεβάστηκαν, ενώ άλλοι ενημερώθηκαν ότι δεν υπήρχαν ενδείξεις για κάτι τέτοιο.
Οι ιδιοκτήτες των παραβιασμένων λογαριασμών δεν είχαν ενεργοποιήσει τη διαδικασία ταυτοποίησης δύο σταδίων, η οποία απαιτεί για παράδειγμα την εισαγωγή ενός κωδικού πρόσβασης που αποστέλλεται στο κινητό.
Οι χάκερ απέκτησαν πρόσβαση στο σύστημα αξιοποιώντας κενό ασφάλειας σε σύστημα της Lenovo, η οποία επιτρέπει στους χρήστες των προϊόντων της να συνδέονται στο Dropbox με ένα μοναδικό Lenovo ID.
Χρησιμοποιώντας αυτή την ταυτότητα, οι δράστες έπεισαν το σύστημα ταυτοποίησης ότι ήταν κάτοχοι λογαριασμών Lenovo και είχαν δικαίωμα πρόσβασης.
Η Lenovo είπε στο Bloomberg ότι πρόσφατα ενημερώθηκε για μια «παλαιότερη διασύνδεση» μεταξύ του Lenovo ID και της Dropbox, η οποία «θα μπορούσε να χρησιμοποιηθεί για την εσφαλμένη ταυτοποίηση ορισμένων λογαριασμών Dropbox».
Οι δύο εταιρείες συνεργάστηκαν για να «περιορίσουν τον κίνδυνο». Σύμφωνα με τη δήλωση, οι πελάτες της Lenovo δεν επηρεάστηκαν, ενώ η έρευνα βρίσκεται ακόμη σε εξέλιξη.