Dropboxは9月1日、約5,000件のユーザーアカウントが不正にログインされていたことを公表しました。攻撃者はDropboxのパスワードをまったく知らないまま、レノボの認証サービス「Lenovo ID」との連携を通り道にしてアカウントへ入り込んでいます。侵入が確認されたのは8月4日から21日までの期間で、そのうち3分の1未満のアカウントでは、保存されていたファイルの閲覧やダウンロードまで行われていました。
パスワードなしで入られた仕組み
今回の一件で目を引くのは、Dropbox側のパスワードが破られたわけでもなければ、パスワードの使い回しを突かれたわけでもない、という点です。入口になったのはLenovo IDとDropboxを結ぶ認証連携でした。
問題の根はレノボ側のメールアドレス確認プロセスにありました。本来であれば、あるメールアドレスでLenovo IDを作るときには、そのアドレスの持ち主本人であることを確認する手順が必要です。ところがその確認が不十分だったため、第三者が他人のメールアドレスを使ってLenovo IDを登録できてしまいました。
あとは単純です。作った偽のLenovo IDでDropboxにサインインすると、同じメールアドレスにひも付いた既存のDropboxアカウントへそのまま入れてしまう。パスワードを推測する必要も、フィッシングでだまし取る必要もありません。外部サービスのアカウントが、Dropboxのアカウントを開ける合鍵として機能してしまった格好です。
被害に遭ったアカウントの条件
影響を受けたのは、Lenovo ID経由での認証が可能で、なおかつDropboxの2要素認証を有効にしていなかったアカウントです。裏を返せば、2要素認証を設定していたアカウントは、この経路をたどられても最後の関門で止められていたことになります。
Dropboxは、約5,000件のうち3分の1に満たない数のアカウントで、保存ファイルが実際に閲覧またはダウンロードされたとしています。残りは侵入されたものの、中身までは触られていないという説明です。もっとも、クラウドストレージに置くファイルの性質を考えれば、対象になった人にとっては件数の多寡で片づけられる話ではないでしょう。
Dropboxとレノボの対応
Dropboxは問題を修正したうえで、Lenovo ID経由で認証されていた既存のセッションをすべて失効させました。影響を受けたアカウントについてはレノボとの連携そのものを切り離し、以後Lenovo IDで認証する際にはDropboxのパスワード入力を必須とする形に改めています。対象ユーザーへの通知と規制当局への報告も済ませており、事業への重大な影響は見込んでいないとしています。
レノボ側も問題を認めました。Lenovo IDとDropboxの旧来の連携の作りにより、一部のDropboxアカウントが不適切に認証され得る状態だったと説明しています。同社は自社の顧客に対する影響はなかったとしており、調査は現在も続いています。
便利さと引き換えの死角
外部IDによるログインは、覚えるパスワードを増やさずに済む便利な仕組みです。その一方で、連携先の認証の強さが自分のアカウントの強さを決めてしまう、という構造も同時に抱え込みます。今回のように、連携相手のメールアドレス確認が甘ければ、サービス本体がどれだけ堅牢でもそこから崩れます。
しかもこの手の連携は、何年も前に一度つないだきり忘れられていることが少なくありません。使っていないつもりの連携が、いまも有効な合鍵として残っている可能性はあります。自分の身を守る現実的な手立ては2つです。1つは、主要なクラウドサービスで2要素認証を有効にしておくこと。もう1つは、アカウント設定にある連携済みサービスの一覧を一度見直し、心当たりのないものを解除しておくことです。
まとめ
Dropboxで約5,000アカウントが不正にログインされた今回の事案は、パスワードが漏れたのではなく、Lenovo IDとの認証連携という横道から入られたものでした。被害の条件は「Lenovo ID経由で認証でき、2要素認証が無効」というもので、2要素認証が最後の砦として機能していたことも示しています。両社はすでに連携の見直しと修正を終えていますが、外部IDとの連携をどこまで信頼するかという問いは、利用者側にも残されたままです。
