Dropbox 于 9 月 1 日公布,约 5,000 个用户账户遭到非法登录。攻击者完全不需要知道 Dropbox 的密码,而是借助与联想认证服务 Lenovo ID 之间的账号关联进入了账户。入侵发生在 8 月 4 日至 21 日之间,其中不到三分之一的受影响账户中,存储的文件被查看或下载。
不需要密码就能进入的原理
这次事件值得注意的地方在于,Dropbox 一侧的密码既没有被破解,也不是被撞库利用。真正的入口,是 Lenovo ID 与 Dropbox 之间的认证关联。
问题的根源在联想一侧的邮箱验证流程。按理说,用某个邮箱注册 Lenovo ID 时,需要确认注册者就是该邮箱的所有者。但这一确认并不充分,因此第三方可以用他人的邮箱地址注册 Lenovo ID。
之后的步骤非常简单。用伪造的 Lenovo ID 登录 Dropbox,就能直接进入与同一邮箱绑定的既有 Dropbox 账户。既不必猜测密码,也不必通过钓鱼手段骗取。外部服务的账号,实际上变成了打开 Dropbox 账户的备用钥匙。
哪些账户受到影响
受影响的是可以通过 Lenovo ID 认证、且没有启用 Dropbox 两步验证的账户。反过来说,启用了两步验证的账户即便被走了这条路径,也在最后一道关卡被拦下。
Dropbox 表示,在约 5,000 个账户中,不到三分之一的账户内存储的文件确实被查看或下载,其余账户虽被进入但内容未被触及。不过,考虑到人们放在云存储中的文件性质,对当事人而言,这并不是一个可以用数量来衡量的问题。
Dropbox 与联想的应对
Dropbox 修复了该问题,并使所有通过 Lenovo ID 认证的既有会话失效。对于受影响的账户,公司直接切断了与联想的关联,此后若要通过 Lenovo ID 认证,必须输入 Dropbox 密码。该公司已完成对相关用户的通知以及向监管机构的报告,并表示预计不会对业务造成重大影响。
联想方面也承认了问题。该公司解释称,由于 Lenovo ID 与 Dropbox 早期关联方式的设计,部分 Dropbox 账户处于可能被不当认证的状态。联想表示自身客户未受影响,调查仍在继续。
便利背后的盲区
使用外部账号登录,好处是不必再记一个密码。但与此同时,你的账户强度也就交给了所关联服务的强度来决定。像这次一样,只要对方的邮箱验证不够严格,本体服务再稳固也会从这个方向被攻破。
而且这类关联往往是多年前设置一次之后就被遗忘。你以为早已不用的关联,可能至今仍是一把有效的备用钥匙。现实可行的自保办法有两个:一是为主要云服务开启两步验证;二是打开账户设置中的已关联服务列表,逐一检查并解除没有印象的项目。
总结
约 5,000 个 Dropbox 账户遭非法登录,起因并非密码泄露,而是从与 Lenovo ID 的认证关联这条侧路被攻入。受害条件是可通过 Lenovo ID 认证且未启用两步验证,这也说明两步验证发挥了最后防线的作用。两家公司均已完成关联方式的调整与修复,但对外部账号关联应信任到什么程度,这个问题仍留给用户自己回答。
