Một số tài khoản Dropbox được cho là đã bị truy cập trái phép do lỗ hổng trong quy trình xác thực liên kết với Lenovo. Kẻ tấn công được cho là đã đăng ký tài khoản Lenovo bằng chính địa chỉ email của nạn nhân, sau đó đăng nhập vào tài khoản Dropbox sẵn có của người này mà không cần mật khẩu.
Theo Decrypt, kẻ tấn công tạo tài khoản Lenovo bằng địa chỉ email của nạn nhân, từ đó truy cập được vào tài khoản Dropbox gắn với cùng địa chỉ email đó. Email cảnh báo mà Dropbox gửi cho người dùng cho biết tình trạng truy cập trái phép được ghi nhận tại một số tài khoản trong khoảng thời gian từ ngày 4 đến ngày 21 tháng 8.
Trong email này, Dropbox giải thích rằng do lỗi trong khâu xác minh email của Lenovo, một bên thứ ba không được ủy quyền có thể dùng địa chỉ email của nạn nhân để tạo tài khoản Lenovo. Dropbox cho biết nhật ký hệ thống của công ty không ghi nhận bằng chứng nào cho thấy tệp tin bị xem hoặc tải xuống.
Dropbox được cho là đã khắc phục lỗ hổng nói trên và vô hiệu hóa các phiên đăng nhập hiện có từng được xác thực qua tài khoản Lenovo. Vụ việc cho thấy khi dịch vụ xác thực danh tính bên ngoài được liên kết với tài khoản đám mây, một lỗi nhỏ trong quy trình xác minh email cũng có thể ảnh hưởng trực tiếp đến bảo mật tài khoản người dùng.
Bình luận 0