
Dropbox-inbraak: hackers toegang tot duizenden accounts via Lenovo-fout
Dropbox heeft gebruikers gewaarschuwd voor ongeautoriseerde toegang tot hun accounts. Tussen 4 en 21 augustus kregen aanvallers via een veiligheidsprobleem met Lenovo ID-inloggegevens toegang tot ongeveer vijfduizend Dropbox-accounts. Het bedrijf heeft inmiddels maatregelen genomen en zegt geen bewijs te hebben gevonden dat bestanden werden bekeken of gedownload.
Hoe de aanval werkte
De aanvallers misbruikten een zwakheid in Lenovo's e-mailverificatie. Zij registreerden nieuwe Lenovo ID's met e-mailadressen van andere personen en gebruikten deze accounts vervolgens om in te loggen op de bijbehorende Dropbox-accounts. Het aanvalsscenario vereiste geen wachtwoord of toegang tot de e-mailinbox van slachtoffers.
Developer Yoni Levy was één van de getroffen gebruikers. Hij ontdekte dat iemand via zijn account had ingelogd vanuit de buurt van Canary Wharf in Londen op 18 augustus. Levy gaf aan nooit een Lenovo-account te hebben gehad en nooit in het Verenigd Koninkrijk te zijn geweest.
Beperkte schade
Van de vijfduizend getroffen accounts hadden minder dan een derde daadwerkelijk bestanden waarvan werd bekeken of gedownload. Vooral accounts zonder tweefactorauthenticatie waren kwetsbaar. Dropbox heeft alle betrokken gebruikers per e-mail geïnformeerd en heeft de manier waarop Lenovo ID's toegang krijgen tot accounts aangepast.
Breder beveiligingsprobleem
De Dropbox-kwestie past in een reeks recente veiligheidsproblemen bij grote internetplatforms. Gebruikers van X meldden onlangs een toename van ongevraagde wachtwoordherstel-e-mails en vreemde loginwaarschuwingen, hoewel X zei geen aanwijzingen voor een nieuwe inbraak te hebben gevonden.