Dropbox 於 9 月 1 日公布,約 5,000 個使用者帳號遭到非法登入。攻擊者完全不需要知道 Dropbox 的密碼,而是借道與聯想認證服務 Lenovo ID 之間的帳號連結進入帳戶。入侵發生在 8 月 4 日至 21 日之間,其中不到三分之一的受影響帳號,儲存的檔案被檢視或下載。

不必知道密碼也能進入的機制

這次事件最值得注意的一點是,Dropbox 這一端的密碼既沒有被破解,也不是被撞庫手法突破。真正的入口,是 Lenovo ID 與 Dropbox 之間的認證連結。

問題的根源出在聯想端的電子郵件驗證流程。照理說,以某個電子郵件位址註冊 Lenovo ID 時,必須確認註冊者就是該位址的持有人。但這道確認並不充分,因此第三方能夠使用他人的電子郵件位址註冊 Lenovo ID。

接下來就相當單純。用偽造的 Lenovo ID 登入 Dropbox,就能直接進入與同一位址綁定的既有 Dropbox 帳號,既不必猜測密碼,也不必透過釣魚手法騙取。外部服務的帳號,等於變成了開啟 Dropbox 帳號的備份鑰匙。

哪些帳號受到影響

受影響的是可透過 Lenovo ID 認證,且未啟用 Dropbox 兩階段驗證的帳號。反過來說,已啟用兩階段驗證的帳號,即使被走了這條路徑,也在最後一道關卡被擋了下來。

Dropbox 表示,在約 5,000 個帳號當中,不到三分之一的帳號內儲存的檔案確實被檢視或下載,其餘帳號雖遭進入,內容並未被翻動。不過,考量到人們放在雲端儲存空間裡的檔案性質,對當事人而言,這並不是能用件數多寡衡量的事。

Dropbox 與聯想的因應

Dropbox 已修正問題,並讓所有透過 Lenovo ID 認證的既有工作階段失效。對於受影響的帳號,該公司直接切斷與聯想的連結,日後若要透過 Lenovo ID 認證,必須輸入 Dropbox 密碼。公司已完成對相關使用者的通知與向主管機關的通報,並表示預期不會對業務造成重大影響。

聯想方面也承認了問題。該公司說明,由於 Lenovo ID 與 Dropbox 舊有連結方式的設計,部分 Dropbox 帳號處於可能被不當認證的狀態。聯想表示自家客戶並未受到影響,調查仍在進行中。

便利背後的死角

以外部帳號登入的好處,是不必再多記一組密碼。但同時,你的帳號強度也就交由所連結服務的強度來決定。像這次一樣,只要對方的電子郵件驗證不夠嚴謹,本體服務再穩固,也會從這個方向被攻破。

而且這類連結往往是多年前設定過一次之後就被遺忘。你以為早已不再使用的連結,可能至今仍是一把有效的備份鑰匙。實際可行的自保方式有兩個:一是為主要雲端服務啟用兩階段驗證;二是打開帳號設定中的已連結服務清單,逐一檢視並解除沒有印象的項目。

總結

約 5,000 個 Dropbox 帳號遭非法登入,起因並非密碼外流,而是從與 Lenovo ID 的認證連結這條旁路被攻入。受害條件是可透過 Lenovo ID 認證且未啟用兩階段驗證,這也顯示兩階段驗證發揮了最後防線的作用。兩家公司都已完成連結方式的調整與修正,但外部帳號連結該信任到什麼程度,這個問題仍留給使用者自行判斷。