Dropbox'ta Kimlik Doğrulama Hatası: 5 Bin Hesap Ele Geçirildi

Bulut depolama devi Dropbox, yakın zamanda gerçekleşen bir güvenlik ihlaliyle gündeme geldi. Şirket, kullanıcılarına gönderdiği bilgilendirme e-postalarında, 5 bin civarında hesabın yetkisiz kişiler tarafından ele geçirildiğini ve bu hesapların yaklaşık 1.500'ünden dosya indirildiğini doğruladı.
İhlalin temelinde, Dropbox'ın Lenovo ID ile sunduğu tek oturum açma (SSO) seçeneğindeki bir kimlik doğrulama eksikliği yatıyor. Araştırmalar, Lenovo'nun e-posta doğrulama sürecindeki bir zafiyetin, saldırganların herhangi bir e-posta adresiyle sahte bir kimlik oluşturmasına olanak tanıdığını gösterdi. Saldırganlar, oluşturdukları bu sahte kimliği kullanarak Dropbox hesaplarına şifre girmeden giriş yapmayı başardı.
Güvenlik uzmanları, sorunun sadece Lenovo tarafındaki doğrulama eksikliği olmadığını, asıl hatanın Dropbox'ın kendi sisteminde olduğunu vurguluyor. Platform, yeni bağlanan bir kimliğin mevcut hesapla eşleştirilmesi sırasında kullanıcıdan herhangi bir onay veya mevcut şifre doğrulaması talep etmedi. Bu durum, saldırganların bir kez sahte kimlik oluşturduktan sonra, hedefledikleri e-posta adresine bağlı tüm Dropbox hesaplarına doğrudan erişebilmesine yol açtı.
Şirket, söz konusu güvenlik açığını kapattığını ve Lenovo ID üzerinden gerçekleştirilen tüm mevcut oturumların süresinin dolduğunu belirtti. Kullanıcıların hesap güvenliği için şifrelerini güncellemeleri ve iki faktörlü doğrulama yöntemlerini aktif tutmaları öneriliyor.



