Una vulnerabilidad en el proceso de verificación del correo electrónico de Lenovo expuso unas 5.000 cuentas de usuarios de Dropbox, según la notificación enviada por Dropbox a las personas afectadas.
Dropbox utiliza Lenovo como proveedor de identidad para que los usuarios puedan iniciar sesión con Lenovo ID verificados. El fallo permitía a una persona no autorizada crear un Lenovo ID con la dirección de correo electrónico de otra persona y utilizarlo para acceder a la cuenta de Dropbox asociada a esa dirección.
El ataque tuvo lugar entre el 4 y el 21 de agosto. La mayoría de las cuentas a las que se accedió no tenían activada la 2FA. Dropbox afirmó que había pruebas de que documentos almacenados fueron vistos o descargados en aproximadamente un tercio de las cuentas afectadas.
Dropbox aseguró que ya ha corregido la vulnerabilidad, cancelado todas las sesiones iniciadas mediante Lenovo ID y terminado los vínculos entre las cuentas de Lenovo y Dropbox. Ahora es obligatorio introducir la contraseña de Dropbox al iniciar sesión mediante un Lenovo ID.
Dropbox también pidió a los usuarios afectados que cambiaran sus contraseñas, activaran la verificación en dos pasos y cambiaran las contraseñas de sus cuentas de correo electrónico.
Muhammad Yahya Patel, vCISO y asesor de ciberseguridad para EMEA en Huntress, afirmó que el incidente mostró los riesgos de las vías de autenticación de terceros no revisadas y de las cuentas sin MFA. Añadió que organizaciones y particulares deberían revisar periódicamente qué servicios de terceros pueden autenticar sus cuentas.
Comentarios
0Aún no hay comentarios. Escribe el primero.